Zugriffsvarianten Loxone Miniserver (Pro/Kontra - Sicherheit/Features)

Einklappen
X
 
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge
  • Xenobiologist
    Lox Guru
    • 15.01.2016
    • 1116

    Zugriffsvarianten Loxone Miniserver (Pro/Kontra - Sicherheit/Features)

    Hallo zusammen,

    dies ist wahrscheinlich eher eine Frage für die Netzwerkprofis bzw. fürs avm-Forum, aber vielleicht kann ja mal jemand Licht ins Dunkel bringen.
    Ggf. gibt es ja bei der einen oder anderen Variante Auswirkungen auf den Miniserver.

    Ich kann den Miniserver derzeit über 4 Wege erreichen:
    1. INTERN --> Interner Aufruf über 192.168.XXX.XXX
    2. PORTFREIGABE MIT/OHNE DNS --> Externer Aufruf über dns.loxonecloud.com:PORT / Portfreigabe in der Fritzbox
    3. MyFRITZ-FREIGABE --> Externer Aufruf über MyFritz-Freigabe z.B. http://loxone-miniserver.qwertzuiop.myfritz.net:PORT/
    4. VPN --> Externer Aufruf VPN auf Fritzbox, dann wieder wie 1.


    1. Ist klar.
    2. Hier wird ja eigentlich nur die öffentliche WAN-IP ermittelt und der Aufruf per Hostname ermöglicht. Sicherheitsfeatures? http/https?
    3. Der Zugriff läuft erst über die Fritzbox und somit auch durch die Fritzbox-Firewall bei 2. auch?
    4. Sicherste Variante (aus meiner Sicht)

    So long,
    Mega
    Node-RED mit influxDB und Grafana - z.B. Statistiken auslagern:
    https://www.loxforum.com/forum/germa...d-grafana-visu
    Mit Loxone einen Windows-PC steuern:
    https://www.loxforum.com/forum/faqs-...indows-steuern
  • orli
    Lox Guru
    • 13.11.2016
    • 2550

    #2
    Was genau willst du denn wissen oder erreichen? Sowohl bei 2. + 3. setzt du deine Firewall für Port 80/443 außer Kraft, weil du direkt nattest. Da hast du zwar die restlichen Ports von der Firewall geschützt, allerdings ist deine Webfreigabe von überall aus erreichbar und zumindest theoretisch offen für z.B. Bruteforce Attacken, es sei denn du schränkst die Freigabe auf eine andere IP ein (z.B. dein Büro-Rechner).
    Für mich kommt nur 4. in Frage. Ich nutze dafür Openvpn, der IOS Client ist zwar hässlich, funktioniert aber tadellos. Und ausgehend kann der Server auch ohne externe Freigabe funken (Mailbenachrichtigungen, Push).


    Kommentar

    • Xenobiologist
      Lox Guru
      • 15.01.2016
      • 1116

      #3
      Ich bin auch mit 4 (VPN) gestartet, habe jetzt aber auch 2 konfiguriert.
      Was ich erreichen oder wissen will?
      Ich wollte lediglich die verschiedenen Varianten aufzeigen und wissen, ob es Vorteile bzw. Nachteile gibt, an die ich und ggf. andere so nicht gedacht haben.
      Beispiel: Intercom kann bei 4 nur abgefragt werden, wenn immer vorher der VPN-Tunnel aufgebaut wurde.
      Node-RED mit influxDB und Grafana - z.B. Statistiken auslagern:
      https://www.loxforum.com/forum/germa...d-grafana-visu
      Mit Loxone einen Windows-PC steuern:
      https://www.loxforum.com/forum/faqs-...indows-steuern

      Kommentar

      • svethi
        Lebende Foren Legende
        • 25.08.2015
        • 6292

        #4
        Wenn wir das Thema hier jetzt zum X. Mal durchdiskutieren müssen, dann weiß ich auch nicht. Dieses Thema und die dazugehörigen ellenlangen Diskussionen dazu gibt es hier im Forum ja zu Hauf.
        was mich nur interessieren würde ... Du schützt Dein Netz korrekt und gehst über VPN auf den MiniServer und hängst ihn dann wieder offen ans Internet? Was soll das für ein Feature sein?
        Wie Orli schon schreibt ... um von Außen auf Deinen MiniServer zu kommen (ohne VPN) musst Du eine "Firewall" nicht nur öffnen, sondern die Pakete direkt an den MiniServer weiterleiten. Damit umgehst Du sämtliche Sicherheiten.
        Miniserver; KNX; Vitogate; EnOcean (EnOceanPi); Loxone Air; Caldav-Kalenderanbindung; RaspberryPi und für keine Frickellösung zu schade :-)

        Kommentar

        • Xenobiologist
          Lox Guru
          • 15.01.2016
          • 1116

          #5
          Ok sorry. Bin noch neu und habe für dieses Thema jetzt nicht erst die Suche bemüht.
          Aus Sicherheitsgründen würde ich auch immer 4. nutzen, aber bequemer ist Lösung 2, da es für iOS keinen wirklichen Tasker oder ähnliches gibt.
          Man müsste schon on-demand-VPN nutzen, um nicht immer 2 Schritte ausführen zu müssen.

          Der Miniserver ist ja nur auf einem Port erreichbar. Und wenn dies jemand weiß - ok, dann könnte er versuchen den Miniserver mit fingierten Paketen zu übernehmen, oder das Passwort zu bruteforcen.

          Aber gut, das Thema soll ja nicht noch mal aufgewärmt werden.
          Node-RED mit influxDB und Grafana - z.B. Statistiken auslagern:
          https://www.loxforum.com/forum/germa...d-grafana-visu
          Mit Loxone einen Windows-PC steuern:
          https://www.loxforum.com/forum/faqs-...indows-steuern

          Kommentar


          • svethi
            svethi kommentierte
            Kommentar bearbeiten
            Und was spricht gegen VPN-on-Demand? Habe ich hier ja auch. Und bevor Du fragst, dass gibt's auch alles schon im Forum.
            Ist ja nur ein Port ... Du weißt schon, dass der MiniServer immer neu startet, wenn da jemand von Außen was dran versucht? Auch wenn es noch kein Eindringen gibt? Aber auch dazu gibt es im Forum schon viel.
            Du bist neu hier und hast nicht erst die Suche bemüht .. super. Steht aber auch in den Regeln, die Du bestätigt hast.

          • Christian Fenzl
            Christian Fenzl kommentierte
            Kommentar bearbeiten
            Zeit, dass jemand (ich) einen Wiki-Artikel dafür schreibe.
        • orli
          Lox Guru
          • 13.11.2016
          • 2550

          #6
          Was machst du denn so dringendes am Miniserver, dass du nicht vorher erst noch die VPN App bemühen könntest? Ich spreche nur von mir, aber wenn ich dienstliche Inhalte brauche, muss ich mich auch ins Firmen VPN einwählen... gehört halt dazu. Und bei fast durchgängiger Verfügbarkeit von LTE und meist mindestens 3-5 MBit Upload daheim per DSL/Kabel ist auch Performance kein Argument mehr gegen ein VPN.

          Kommentar

          • Xenobiologist
            Lox Guru
            • 15.01.2016
            • 1116

            #7
            Ja, da hast du natürlich recht. Ich muss mich ebenfalls beruflich per VPN einwählen. Ich hatte nur an die Benachrichtigung der Intercom gedacht.
            Node-RED mit influxDB und Grafana - z.B. Statistiken auslagern:
            https://www.loxforum.com/forum/germa...d-grafana-visu
            Mit Loxone einen Windows-PC steuern:
            https://www.loxforum.com/forum/faqs-...indows-steuern

            Kommentar

            • orli
              Lox Guru
              • 13.11.2016
              • 2550

              #8
              Ich hab keine Intercom, was genau klappt da nicht?

              Kommentar

              • Xenobiologist
                Lox Guru
                • 15.01.2016
                • 1116

                #9
                Noch klappt die sip Kommunikation extern mit iptel.org und Fritzbox Kombination nicht. Aber das sollte, wenn es denn irgendwan geht, ja unabhängig davon sein.
                (Türöffner habe ich noch probiert. Muss erstmal die ekey-Steuerung mit den Strings der Befehlserkennung genauer anschauen.)
                Node-RED mit influxDB und Grafana - z.B. Statistiken auslagern:
                https://www.loxforum.com/forum/germa...d-grafana-visu
                Mit Loxone einen Windows-PC steuern:
                https://www.loxforum.com/forum/faqs-...indows-steuern

                Kommentar

                • miqa
                  MS Profi
                  • 03.06.2016
                  • 773

                  #10
                  Also wenn ich das richitg sehe, kann man mit einem myFritz Konto auch VPN machen. Also sollte Lösung drei vollkommen überflüssig sein.
                  Man möge mich korrigieren wenn ich falsch liege.

                  Kommentar

                  • sprobst
                    Smart Home'r
                    • 27.02.2016
                    • 49

                    #11
                    Da es Loxone sowieso nicht so mit der Sicherheit hat, ist VPN die einzig "sichere" Variante.

                    Ich habe mir für iOS ein VPN Demand Profil erzeugt, d.h. immer wenn ich die Loxone App starte und nicht im heimischen LAN, wird automatisch der VPN Tunnel gestartet und später wieder deaktiviert.

                    Vom Nutzerkomfort selbst für die Frau akzeptabel - sie muss ja nix machen außer die App zu starten. (VPN Tunnel übrigens per IPSec bis zur FritzBox.)

                    Kommentar


                    • miqa
                      miqa kommentierte
                      Kommentar bearbeiten
                      Hast das auch über ein myFritz Konto gemacht, oder nutzt du einen Dyn DNS Dienstß
                  • sprobst
                    Smart Home'r
                    • 27.02.2016
                    • 49

                    #12
                    Der Dienst ist eigentlich egal - Hauptsache der Name im VPN Profil kann zur externen IP der Fritzbox aufgelöst werden.

                    Ich selbst nutze einen eigenen externen DNS Server mit einem Alias auf einen DynDNS Eintrag. Ist aber reine Kosmetik damit die URL in meiner Domain liegt. Direkt auf DynDNS ist der einfachere Weg.

                    Kommentar

                    • Xenobiologist
                      Lox Guru
                      • 15.01.2016
                      • 1116

                      #13
                      Kleines Update: ich bin auch wieder zurück gegangen zu Lösung 4. Habe jetzt VPN-on-demand auf dem iPhone eingerichtet. Hatte zunächst Probleme im VPN-Tunnel, dass ich intern alles nur per IP ansprechen konnte. Das DNS hat nicht funktioniert. Ich habe dann IPv6 deaktiviert und suksezzive die einzelnen Funktionen von v6 wieder aktiviert. Jetzt funktioniert alles wie gewünscht.
                      Der VPN-Tunnel wird aufgebaut wenn ich z.B. im Mobilnetz bin und auch die Apps und alle anderen Netzwerkgeräte können per Name adressiert werden.
                      Node-RED mit influxDB und Grafana - z.B. Statistiken auslagern:
                      https://www.loxforum.com/forum/germa...d-grafana-visu
                      Mit Loxone einen Windows-PC steuern:
                      https://www.loxforum.com/forum/faqs-...indows-steuern

                      Kommentar

                      • sprobst
                        Smart Home'r
                        • 27.02.2016
                        • 49

                        #14
                        miqa Mit DynDNS Dienst - mein VPN Zugang existert schon länger das der myFritz Dienst...

                        Kommentar

                        • simon_hh
                          Lox Guru
                          • 18.09.2015
                          • 2659

                          #15
                          eine kurze Zwischenfrage.

                          Gibt es eine app oder Einstellung, um VPN on demand bei Android einzustellen?
                          Also, dass ich nicht zuerst durch die Einstellung hüpfen muss un die VPN Verbindung herzustellen, um danach die config zu starten?
                          Haus: Bj 1959, gekauft 2011, totale Entkernung, Dachausbau, Erweiterung & Vergrößerung: Start: 2014, Ende: 2050
                          Loxone: 1 x Ms Gen.02, 1 x MS Gen.01, 5 x Ext., 4 x Relay Ext., 1 x Dimmer Ext., 2 x 1-wire Ext., 1 x DMX Ext. 1 x TREE Ext. mehr kommt noch
                          Licht: DMX LED Beleuchtung (24V), MW HLG Serie und eldoled Dimmer
                          Heizung: Brötje WBS 22F, OG Heizkörper und FuBoHeizung über RTL, EG FuBoHeizung

                          Kommentar

                          Lädt...