Never use a firewall!

Status
Für weitere Antworten geschlossen.

b1tchnow

Benutzer
Mitglied seit
18. Jun 2014
Beiträge
169
Punkte für Reaktionen
0
Punkte
0
Entsprechend dem provokanten Titel möchte eine kontroverse Diskussion starten. Hier wird oft im Rahmen von Sicherheitsdiskussionen das Einrichten der DS-Firewall diskutiert und ich denke mir oft, dass im konkreten Fall die Firewall totaler Mumpiz ist.

Daher stelle ich gleich mal folgende These auf: Wer eine DS im Heimnetz betreibt und hinter einem Router einzelne Dienste ins Internet bringt, braucht keine Firewall!

Eine Firewall schottet Teilnetzbereiche gegen andere Teilnetzbereiche ab. Das ist mMn Sinn und Zweck einer Firewall. Wer einen Router betreibt, hat schon eine Firewall, nämlich den Router. Nur was dort freigegeben oder aus dem Heimnetz angefragt wurde, erreicht auch das Heimnetz.

Ergo muss ich alles, was ungefragt aus dem Netz kommen kann, im Router freigeben und an den Adressaten, in unserem Fall häufig die DS, weiterreichen. Das macht das für viele Benutzer magische Portforwarding.

Generell gilt: Wo kein Dienst, da kein Port und wo ein Dienst, da umgekehrt auch ein Port.

Weiterhin gilt: Wo kein Dienst im Internet, da kein Portforwarding, da kein von außen erreichbarer Dienst, trotz Port.

Wozu sollte ich also in genanntem und für die meisten Heimbenutzer zutreffenden Szenario eine Firewall auf der DS konfigurieren?

Anders sieht das in Firmennetzwerken mit Subnetzen oder auch bei Heimbetrieb mit mehreren Netzen und Teilnehmern aus.

Immer wieder ernsthaft muss ich mich weiterhin fragen, was diese "Personal Firewalls" auf Privatrechnern bringen sollen? Einziger für mich sinnvoller Anwendungszweck hier ist das Unterbinden des nach Hause telefonierend von Anwendungen. Sonst gilt weiterhin: Wo kein Dienst, da kein Port et vice versa.

Daher meine Einladung zur Diskussion: Wozu und wie habt ihr eure Firewalls konfiguriert?
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
...Daher stelle ich gleich mal folgende These auf: Wer eine DS im Heimnetz betreibt und hinter einem Router einzelne Dienste ins Internet bringt, braucht keine Firewall!.... Nur was dort freigegeben oder aus dem Heimnetz angefragt wurde, erreicht auch das Heimnetz.
Dieser "provokanten" These widerspreche ich mit Vergnügen... Du bist ein aufmerksamer Internet-User? Dann dürften Dir die zahlreichen Router-Lecks nicht entgangen sein, die gehäuft auch gerade in den letzten Monaten publik geworden sind (alllesamt auch hier im Forum mit einer 30s-Suche nachzulesen). Es kann also durchaus sinnvoll sein, eine weitere Hürde aufzubauen, um den lokalen Zugriff auf einen Datenspeicher zu limitieren. Und ergänzend sei angemerkt: hier wurde im Wesentlichen von Router-Lücken ausgegangen, die aufgrund fehlerhafter Implementierungen entstanden sind - von vorsätzlich eingebrachten Backdoors, wie sie von den Herstellern selbst oder jüngst bspw. auch durch hoheitliche Stellen ohne Wissen des Herstellers eingesetzt wurden (Stichwort Cisco), noch ganz zu schweigen!
 

lopo_ch

Benutzer
Mitglied seit
25. Mrz 2013
Beiträge
142
Punkte für Reaktionen
1
Punkte
18
Hi b1tchnow,

interessantes Thema!!!

Die einzig für mich in Frage kommende Variante, eine Syno (oder auch anderes) ins Internet zu stellen, ist diese:
http://www.ipcop.org/2.0.0/de/install/images/01a-network.png

Die Firewall ist ein IPCop oder IPFire, dort in den Firewall regeln definieren, welche externe IP (-Range) welchen Zufriff bekommt.
Bei mir sind 5222 für Openfire und 80 für zugelassene IP's offen, für alle anderen aus dem Internet geblockt.

Und damit ist fertig mit Schnüffeleien, egal ob M$- oder GoogleBots, oder irgendwelche Pseudo-Hacker.
An den Logs kann ich sehr sehen, dass täglich etwa 20 - 30 versuchte Zugriffe auf Port 5000/5001 erfolgen, auch aus Regionen bei denen man sich fragt:
haben die Internet???
Die Syno-Firewall ist gar nicht eingeschaltet und die seit Jahren.

Gruss lopo
 

Tommes

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
26. Okt 2009
Beiträge
9.837
Punkte für Reaktionen
1.802
Punkte
314
Interessant finde ich, das Synology selbst in ihrem Artikel Wie erreicht man ein Extra an Sicherheit für den Synology NAS" nicht ein Wort zur DS-Firewall verlieren. Trägt diese denn nicht auch zur Sicherheit bei. Mir würde da jetzt spontan die Aktivierung von Geo-IP einfallen, welche zwar auch leicht umgangen werden kann, jedoch das Hintergrundrauschen des Internets doch stark eindämmt.

Tommes
 

ottosykora

Benutzer
Mitglied seit
17. Apr 2013
Beiträge
9.086
Punkte für Reaktionen
1.252
Punkte
308
Mein Senf dazu:

Entsprechend dem provokanten Titel möchte eine kontroverse Diskussion starten. Hier wird oft im Rahmen von Sicherheitsdiskussionen das Einrichten der DS-Firewall diskutiert und ich denke mir oft, dass im konkreten Fall die Firewall totaler Mumpiz ist.

meiner Meinung nach hast du nicht 100% aber weitgehed Recht


Daher stelle ich gleich mal folgende These auf: Wer eine DS im Heimnetz betreibt und hinter einem Router einzelne Dienste ins Internet bringt, braucht keine Firewall!


na ja, Router und Firewall sind zwei verschiedene Sachen, das NATen alleine ist noch keine Firewall







Wozu sollte ich also in genanntem und für die meisten Heimbenutzer zutreffenden Szenario eine Firewall auf der DS konfigurieren?

Also ja, die DS Firewall braucht man da vermutlich kaum



Immer wieder ernsthaft muss ich mich weiterhin fragen, was diese "Personal Firewalls" auf Privatrechnern bringen sollen? Einziger für mich sinnvoller Anwendungszweck hier ist das Unterbinden des nach Hause telefonierend von Anwendungen.

Doch die bringen sehr, sehr viel: $$$ bei dem Anbieter von so was

Die Verkäufer von solchem Schrott argumentieren oft mit dem Unterbinden des nach Hause telefonieren.
Wozu der Aufwand?
Wenn eine Anwedung nach hause telefonieren soll, Updates etc, dann ist es doch heute gut so.
Malware wird nach Hause telefonieren auch wenn jemand 10 solche 'Personal Firewalls' installiert. Die Malware heute wird kaum selber kommunizieren, sondern wird sich als Payload auf andere Sachen ankleben oder etwas verwenden was ohnehin funktionieren muss, zum Bsp so was wie DSN Anfragen oder sonstiges Zeug was vorhanden sein muss.
Zudem graben die Personal Firewalls in dem Betriebssystem ganz tief herum, damit wird es ja kaum sicherer, wir können ja nicht sehen ob die Devs bei dem Hersteller besser qualifiziert sind als bei MS.
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat