AVM Fritz!Box Meine DS sicherer machen

Hobbit.2

Benutzer
Mitglied seit
19. Jun 2020
Beiträge
6
Punkte für Reaktionen
1
Punkte
9
Hallo!
Habe kürzlich eine neue FritzBox angeschaft die Wireguard VPN unterstützt.
Im Forum hier habe ich viele Beiträge gefunden die alle sagen dass VPN in der FB wohl der einfachste und sicherste Zugang zur DS von unterwegs ist.
Die Wireguard Installationsvideos in YouTube ermutigen mich, dass ich das auch hinkriegen kann.

Mein Dilemma: Ich habe nur ein sehr grobes Verständnis von dem ganzen Port Kram.
Auf meiner FB finde ich eine Liste von 5 geöffneten Ports von meiner Diskstation in Richtung Internet.
Ich benutze einige Synology Apps am iPhone (DS File, Photos Mobile, DS Cam) und habe wohl irgendwann mal irgendwo bestätigt dass Ports freigeschaltet werden dürfen.

Meine drei Fragen:
(1) Wenn ich die Wireguard VPN Verbindung am Handy starte, funktionieren dann meine Syno Apps auch ohne geöffnete Ports?

(2) Wo muss ich zum Schließen der Ports Änderungen vornehmen (auf FB? in der DS? in den iPhone Apps?)

(3) Und zum Schluss: Ist meine DS dann wirklich besser geschützt als Heute?
 

alexhell

Benutzer
Sehr erfahren
Mitglied seit
13. Mai 2021
Beiträge
2.661
Punkte für Reaktionen
774
Punkte
154
1) Ja, du kannst dann alle Ports schließen. Es ist dann so, als ob du in deinem Netzwerk intern unterwegs wärst.
2) In der Fritzbox alle Ports löschen und am Besten direkt deaktivieren, dass Geräte selber Ports öffnen können.
3) Ja, weil sie ist dann nciht mehr übers Internet erreichbar.
 

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.115
Punkte
214
  1. Bei IOS sogar automatisch und in der App einstellbar. Sobald du das WLAN verlässt, aktiviert sich WireGuard. Bei Android über extra Software wie Tasker und Derivaten (habe ich schon gepostet im Baikal-Docker-Thread)
  2. Standardmäßig sind keine Ports geöffnet. Wenn du die schließen musst, hast du diese vorher auch selbst geöffnet.
  3. Das kann man so nicht genau sagen, weil ein Angriff meist auf ein schwaches Gerät zielt. Das kann auch gerne ein China-IoT Smart Home Dings sein. Dann würde ein Angriff von intern kommen. Auch mit einer Portfreigabe kann man sich gut absichern, aber auch viel falsch machen. Das wurde aber schon mehrmals, fast täglich hier diskutiert.
Ich deaktiviere UPnP und die TR-Protokolle in der Fritz!Box ebenfalls. Auch bei MyFritz bin ich skeptisch und setze lieber auf einen anderen Anbieter.
 
  • Like
Reaktionen: *kw*

Hobbit.2

Benutzer
Mitglied seit
19. Jun 2020
Beiträge
6
Punkte für Reaktionen
1
Punkte
9
Danke für Eure Tipps.
Dann traue ich mich mal.
Um die China IoT Dinger kümmere ich mich später.
;)
 
  • Like
Reaktionen: ctrlaltdelete

Hobbit.2

Benutzer
Mitglied seit
19. Jun 2020
Beiträge
6
Punkte für Reaktionen
1
Punkte
9
Hat geklappt. WireGuard Zugang läuft.
@EDvonSchleck
Die WG App Funktion „Aktivierung auf Wunsch“, wenn ich WLAN verlasse
funktioniert am iPhone suboptimal. Schon nach einem Tag steht die App in der Hitliste
des Batterieverbrauchs ganz oben. Habe ich wieder deaktiviert und mache das wieder manuell.
 

Monacum

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
03. Jan 2022
Beiträge
2.078
Punkte für Reaktionen
922
Punkte
204
Das ist völlig normal, weil du dich im Zweifelsfalle mit dieser Einstellung ja ständig über das Mobilfunknetz mit VPN verbindest. Das ist zum Beispiel etwas, was ich nicht ständig brauche und deswegen deaktiviert habe. Nur in fremden WLANsverbinde ich mich automatisch mit meiner FRITZ!Box zu Hause.

Jede App, die dauerhaft im Hintergrund arbeitet, verbraucht Kapazität aus deiner Batterie, das ist bei Instagram nicht anders als bei WireGuard. 😉
 

*kw*

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
10. Aug 2013
Beiträge
1.655
Punkte für Reaktionen
686
Punkte
134

Gulliver

Benutzer
Contributor
Mitglied seit
04. Jul 2020
Beiträge
259
Punkte für Reaktionen
100
Punkte
49
Ich habe (auf Android) per wireguard-App eine permanente VPN-Verbindung nach Hause (zum RPi mit pihole) und die Akkubeanspruchung liegt bei 4%. Dafür ist am Handy WLAN aus, sobald ich mein Heimnetz verlasse, Bluetooth nur im Auto an und das spart wohl mehr Akku als WG verbraucht.
 

Gulliver

Benutzer
Contributor
Mitglied seit
04. Jul 2020
Beiträge
259
Punkte für Reaktionen
100
Punkte
49
Danke, hatte ich schon probiert. Gefällt mir. Da ich aber WLAN nur noch in der DMZ habe, läuft WG auch zu Hause permanent, um pihole (Raspi ist im LAN) als DNS nutzen zu können. Der Verbrauch ist vernachlässigbar.
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.404
Punkte für Reaktionen
5.030
Punkte
544
WLAN nur noch in der DMZ? Dann aber mit WireGuard aufs LAN zugreifen? Wär das da nicht sinnvoller, zwei SSIDs aufzuspannen? Ein WLAN im DMZ und eins im LAN. Ein Admin-WLAN sozusagen.
EDIT: Macht natürlich in Gegenden Sinn, wo man Angst hat, jemand könnte sich ins WLAN "hacken". Da helfen aber auch starke Passwörter und interne Firewalls an den Geräten (v.a. Servern).
 
Zuletzt bearbeitet:

Gulliver

Benutzer
Contributor
Mitglied seit
04. Jul 2020
Beiträge
259
Punkte für Reaktionen
100
Punkte
49
WLAN nur noch in der DMZ
Hat sich so ergeben. Hatte ein paar WLAN-Steckdosen (von myStrom) im LAN, die ich inzwischen durch ZigBee-Switches ersetzt und in Home Assistant und z2m eingebunden habe. WLAN im Heimnetz brauche ich jetzt da nicht mehr.
Warum fändest du ein Admin-WLAN sinnvoller als die vpn-Lösung, die den Vorteil hat, von überall zu funktionieren?
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.404
Punkte für Reaktionen
5.030
Punkte
544
Weiß nicht. Ich lege Wert auf Einfachheit. Ein "Gast-WLAN" mit mehreren Clients, die via WireGuard aufs LAN zugreifen, verursachen routingtechnisch wahrscheinlich mehr Overhead als ein Admin-WLAN. Und die Latenz ist geringer.
Wenn du aber eh nur Clients hast, bei denen sowieso WireGuard eingerichtet ist, mag das für dich anders aussehen. Bei mir ist das nicht der Fall. Ich müsste das auf vielen Geräten nachinstallieren.
 

Gulliver

Benutzer
Contributor
Mitglied seit
04. Jul 2020
Beiträge
259
Punkte für Reaktionen
100
Punkte
49
auf vielen Geräten nachinstallieren.
Tatsächlich sind es nur zwei Handys und ein Laptop. Das ist überschaubar. PC, DS und Raspis haben Ethernet. Meine Frau appelt und googled wild herum, die darf nicht in mein Netz 😂 Deshalb WLAN in der DMZ.
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.404
Punkte für Reaktionen
5.030
Punkte
544
Bei mir wäre halt auch das Problem, dass wir vom TV mittels DLNA von der DS streamen. Und von einem weiteren TV mittels DSVideo. Und meine Schwester greift mit dem iPad via DS File auf ihre Daten zu. Der aber einen VPN Zugang zu geben, werde ich tunlichst unterlassen :D
 
  • Like
Reaktionen: Gulliver

Gulliver

Benutzer
Contributor
Mitglied seit
04. Jul 2020
Beiträge
259
Punkte für Reaktionen
100
Punkte
49
TV ist bisher aussen vor. Über das Streamen werd' ich mir noch Gedanken machen müssen... Komme dann sicher mit 'nem eigenen thread raus. 😏
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.404
Punkte für Reaktionen
5.030
Punkte
544
Alles klar. Dann sieht man sich da wahrscheinlich erneut :)
Ich habe das mit mittels Firewall auf der DS so eingestellt, dass nur gewisse Geräte auf SMB, die Web UI und weitere Dienste zugreifen dürfen. Lediglich DLNA und die VideoStation sind für das gesamte Netz erreichbar
 
  • Like
Reaktionen: Gulliver


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat 

 
 
  AdBlocker gefunden!

Du bist nicht hier, um Support für Adblocker zu erhalten. Dein Adblocker funktioniert bereits ;-)

Klar machen Adblocker einen guten Job, aber sie blockieren auch nützliche Funktionen.

Das Forum wird mit hohem technischen, zeitlichen und finanziellen Aufwand kostenfrei zur Verfügung gestellt. Wir zeigen keine offensive Werbung und bemühen uns um eine dezente Integration.

Bitte unterstütze dieses Forum, in dem du deinen Adblocker für diese Seite deaktivierst.

Du kannst uns auch über unseren Kaffeautomat einen Kaffe ausgeben oder ein PUR Abo abschließen und das Forum so werbefrei nutzen.

Vielen Dank für Deine Unterstützung!