Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
| From | Marco Moock <mm+solani@dorfdsl.de> |
|---|---|
| Newsgroups | ger.ct |
| Subject | Re: Kein Routing zu www.telekom.de |
| Date | 2024-10-20 11:31 +0200 |
| Message-ID | <vf2ilo$poli$4@solani.org> (permalink) |
| References | (5 earlier) <20241019164155.19d96f28.dietz.usenet@rotfl.franken.de> <vf0klv$k69f$6@solani.org> <20241020073910.21868c6f.dietz.usenet@rotfl.franken.de> <vf2eqs$poli$2@solani.org> <20241020111552.7930785e.dietz.usenet@rotfl.franken.de> |
Am 20.10.2024 11:15 Uhr schrieb Dietz Proepper:
> Marco Moock <mm+solani@dorfdsl.de> wrote:
>
> > Am 20.10.2024 07:39 Uhr schrieb Dietz Proepper:
> >
> > > Marco Moock <mm+solani@dorfdsl.de> wrote:
> > >
> > > > Am 19.10.2024 16:41 Uhr schrieb Dietz Proepper:
> > > > > Udp ist verbindungslos, daher kann man da auch keine
> > > > > Verbindungen aufbauen. Abgesehen vom Klugscheißen, es gibt
> > > > > eigentlich wenig gute Gründe, hier Diagnosemöglichkeiten
> > > > > mutwillig zu zerstören.
> > > >
> > > > Was spricht dagegen, hier einfach traceroute mit TCP und Port
> > > > 80/443 zu nutzen? Das bildet die Situation am besten ab.
> > >
> > > Was spricht dagegen, nicht FOMOSec zu betreiben?
> >
> > Es gibt Geräte, die standardmäßig Serverdienste laufen haben, z.B.
> > Windows. Klar kann man das alles ändern, aber halt nicht bei fremden
> > Rechnern. Daher wird oft ne SPI-Firewall vornedrangestellt.
> > Meine eigenen Rechner kann ich kontrollieren, die anderer Leute
> > nicht.
>
> Ich hoffe mal, dass die Gilb ihr Netz und ihre Webserver selber
> kontrolliert.
> Achja. traceroute & tcp <-> sudo. Spätestens auf Kundenmaschinen idR.
> ein Problem.
>
> > > > ICMP wäre schon wieder problematisch im Falle von
> > > > Portweiterleitungen (bei IPv4 heute leider öfter in Gebrauch)
> > > > und in dem ganzen Containerumfeld (ich wollte sowas nicht
> > > > haben) läuft mehr oder weniger alles mit NAT und ALGs.
> > >
> > > Wie meinen?
> >
> > Das Konzept von IP ist eigentlich, dass ein Host eine IP hat und
> > dass es NAT und ALGs nicht braucht.
>
> Long, long time ago ;-).
Wobei man diese Zeit an Unis auch noch heute erleben kann.
> > Leider wird das heute anders
> > praktiziert. In dem ganzen Containering-Umfeld sind NAT und ALGs
> > (die dann z.B. eingehend TLS terminieren und dann unverschlüsselt
> > zum Server weiterschicken) leider Alltag.
>
> *Hüstel*. Das ist ein komplett anderes Szenario. Dass man nicht zu den
> Workern kommt, sondern nur bis zum Loadbalancer/TLS-Terminator hat
> komplett andere Gründe.
Die kommen noch dazu, aber das ist halt alles eine Art NAT oder ALG (je
nach Ebene, wo das stattfindet) und da ist die Diagnose, naja oft
nervtötend.
> > Da kommt man dann mit
> > traceroute auf ICMP nur bis zum Node (so nennt sich das bei
> > OpenShift), der das ganze zeug bereitstellt, aber nicht zum Pod (so
> > heißt der Container), der den Serverdienst betreibt.
>
> Das macht man eigentlich schon immer so(tm). Naja, nicht ganz, aber
> wer eine Horde Tomkater "öffentlich" aufstellt betreibt hoffentlich
> einen honey pot ...
Du willst nicht wissen, was alles so offen im Internet rumsteht, gerade
da, wo sich keiner drum kümmert, weil ein Hiwi das mal vor Jahren
eingerichtet hat und sich heute keiner mehr mit auskennt.
> > Ist alles ein Chaos und ich bin froh, dass ich das privat nicht
> > brauche.
>
> Och, ein wenig docker o.ä. ist schon ganz nett. K8s wäre für "mein"
> Hausnetz overkill.
Ich wollte nichtmal docker haben. Allein dessen Netzwerkgehampel ist
mir da schon zu viel für das bissl Zeug, was ich betreibe.
> > > > > Wenn Dein Webserver dadurch "gefährdet" ist dann hast Du ganz
> > > > > andere Probleme.
> > > >
> > > > Selbstverständlich, nur ist es mehr oder weniger üblich, dass
> > > > man heute alles hinter SPI-Firewalls stellt (oder gar so eine
> > > > auf dem Host selbst hat) und dann nur das eingehend erlaubt,
> > > > was man von außen erreichbar machen will, in diesem Fall also
> > > > die TCP-Ports 80 und 443.
> > >
> > > Wie geschrieben - FOMOSec in action.
> >
> > Ist heute halt oft Standard.
>
> IBTD - das Wort, das Du meinst, schreibt man Standa(t)! (;-))
>
> > Ich habe auf fast allen Rechnern
> > firewalld laufen, weil es da Dienste wie SSH gibt, die ich nur für
> > bestimmte Adressbereiche erreichbar machen will.
>
> Wozu? Speziell bei ssh.
Einerseits, weil ich dann die Bruteforce-Plagegeister los bin (man kann
den Zugang z.B. auf eine andere IPv6-Adresse legen und da erlauben) und
weil auch SSH ein Einfallstor sein kann, siehe die Backdoor und
regresshion.
> > Klar könnte man das
> > nun alles so konfigurieren, dass das eine Blacklist ist, aber die
> > Whitelist ist Standard und es hat für mich keinen Mehrwert, das zu
> > ändern.
>
> Das "Schützen" des sshd als solches dürfte ebenfalls keinen solchen
> haben.
Das Jahr 2024 hat gezeigt, dass auch ein über das Internet erreichbarer
sshd ein Problem sein kann. Daher schränke ich das wenn sinnvoll
möglich ein.
> > Ebenfalls unterstützen nicht alle Serverdienste ACLs auf
> > IP-Basis. Die können auch erst nach dem TCP-Handshake greifen,
>
> Ja, so ist das Design des API.
>
> > sodass man damit Plagegeister schlecht fernhalten kann.
>
> Kost' ggf. ein zusätzliches Packet.
Wobei die ganzen Scanner das aber als offen erkennen (Der Handshake
klappt ja) und dann weitertesten. All das kann ich halt mit so ner
FW-Regel mehr oder weniger verhindern, weil die Gegenstelle dann kein
Interesse mehr hat.
> > Aber nur dann, wenn da kein Dienst läuft. Manchmal soll aber einer
> > laufen, nur die ganze Welt soll den halt nicht erreichen können.
> > Ohne Firewall wird das dann nix.
>
> In dem Fall hast Du einen "guten Grund" und bist (natürlich)
> entschuldigt. Andere (valide) Vorbringungen wären z.B. defense in
> depth (der kanonische gute Grund auf den ich eigentlich gewartet hatte
> ;-) oder "20a alte Ranzmaschine aber muss!!111" (weniger guter Grund,
> aber Not, Teufel & die Fliegen).
Ein paar alte Netzwerkgeräte, aber die haben nur SSH-Zugänge und die
sind logischerweise per ACL auf mein eigenes Netz beschränkt.
Die Hersteller sind mir ebenfalls suspekt (Cisco und Hintertüren und
so), sowas schränke ich lieber mal ein.
> Die entsprechenden BSI- und Sonstwer-Empfehlungen sind (gefühlt) zu
> 50% cargo cult ("wir machen das nicht weil wir verstehen was wir
> treiben sondern weil GoogleFacebockAmazunAzureBlubBlubBlub das so
> machen!!111") und an Stellen, wo ich's beeinflussen kann liebe ich
> minimalistische Ansätze.
Ich ebenfalls. Das ist auch ein Grund, warum ich bei mir nie so eine
Containerumgebung haben wollte. Ist einfach zu komplex und Komplexität
wirkt sich oft negativ auf die Sicherheit aus.
Das ganze Gehampel der IT-Großkonzerne nervt mich auch - und wenn man
sich die mal anguckt, ist deren Security oft ein Grauen. Ich werfe da
nur mal MS in den Raum...
--
Gruß
Marco
Spam und Werbung bitte an
1729415752ichwillgesperrtwerden@nirvana.admins.ws
Back to ger.ct | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-19 10:27 +0200
Re: Kein Routing zu www.telekom.de "Dr. Joachim Neudert" <neudert@5sl.org> - 2024-10-19 10:37 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-19 11:59 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-19 10:39 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-19 11:47 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-19 12:13 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-19 12:42 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-19 14:02 +0200
Re: Kein Routing zu www.telekom.de Joerg Walther <joerg.walther@magenta.de> - 2024-10-19 15:01 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-19 17:42 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-19 17:41 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 07:32 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-20 08:29 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 10:56 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-20 11:19 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 11:41 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-20 12:04 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 12:44 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-20 14:55 +0200
Re: Kein Routing zu www.telekom.de Michael Zink <michael@swamp.franken.de> - 2024-10-20 15:55 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-20 16:05 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 16:29 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 16:27 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-20 17:08 +0200
Re: Kein Routing zu www.telekom.de Michael Zink <michael@swamp.franken.de> - 2024-10-20 21:06 +0200
Re: Kein Routing zu www.telekom.de Hartmut Ott <hottm@arcor.de> - 2024-10-21 12:51 +0200
Re: Kein Routing zu www.telekom.de Hermann Riemann <nospam.ng@hermann-riemann.de> - 2024-10-21 18:41 +0200
Re: Kein Routing zu www.telekom.de Hartmut Ott <hottm@arcor.de> - 2024-10-22 15:07 +0200
Re: Kein Routing zu www.telekom.de Hermann Riemann <nospam.ng@hermann-riemann.de> - 2024-10-22 16:44 +0200
Re: Kein Routing zu www.telekom.de Hartmut Ott <hottm@arcor.de> - 2024-10-23 14:35 +0200
Re: Kein Routing zu www.telekom.de Jochen Kremer <jochen.news@kremerweb.de> - 2024-10-23 14:46 +0200
Re: Kein Routing zu www.telekom.de Dr. Joachim Neudert <neudert@5sl.org> - 2024-10-23 17:07 +0000
Re: Kein Routing zu www.telekom.de Hermann Riemann <nospam.ng@hermann-riemann.de> - 2024-10-24 12:02 +0200
Re: Kein Routing zu www.telekom.de Joerg Walther <joerg.walther@magenta.de> - 2024-10-20 16:52 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-20 15:30 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 16:31 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-20 11:34 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 11:51 +0200
Re: Kein Routing zu www.telekom.de Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2024-10-20 14:21 +0000
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 16:32 +0200
Re: Kein Routing zu www.telekom.de Michael Zink <michael@swamp.franken.de> - 2024-10-19 14:02 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-19 16:28 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-19 11:57 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-19 12:14 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-19 12:30 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-19 16:25 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-19 16:41 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-19 17:53 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 07:39 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-20 10:26 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 11:15 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-20 11:31 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 12:28 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-20 19:06 +0200
Re: Kein Routing zu www.telekom.de Jörg Tewes <jogi1964@gmx.net> - 2024-10-19 21:56 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-20 07:43 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-20 10:26 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-19 12:44 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-19 14:05 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-19 18:06 +0200
Re: Kein Routing zu www.telekom.de Michael Zink <michael@swamp.franken.de> - 2024-10-19 14:02 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-19 16:26 +0200
Re: Kein Routing zu www.telekom.de Michael Zink <michael@swamp.franken.de> - 2024-10-19 21:38 +0200
Re: Kein Routing zu www.telekom.de Hermann Riemann <nospam.ng@hermann-riemann.de> - 2024-10-19 16:41 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-19 17:45 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-19 17:54 +0200
Re: Kein Routing zu www.telekom.de Michael Zink <michael@swamp.franken.de> - 2024-10-19 21:46 +0200
Re: Kein Routing zu www.telekom.de Hermann Riemann <nospam.ng@hermann-riemann.de> - 2024-10-20 14:59 +0200
Re: Kein Routing zu www.telekom.de Michael Zink <michael@swamp.franken.de> - 2024-10-20 15:56 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-20 16:06 +0200
Re: Kein Routing zu www.telekom.de Hermann Riemann <nospam.ng@hermann-riemann.de> - 2024-10-21 09:31 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-21 11:13 +0200
Re: Kein Routing zu www.telekom.de Hergen Lehmann <hlehmann-usenet24@snafu.de> - 2024-10-21 11:49 +0200
Re: Kein Routing zu www.telekom.de Jörg Tewes <jogi1964@gmx.net> - 2024-10-19 21:48 +0200
Re: Kein Routing zu www.telekom.de Rick Szabo <rickszabo@web.de> - 2024-10-19 20:07 +0000
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-25 18:18 +0200
Re: Kein Routing zu www.telekom.de Michael Bode <m.g.bode@web.de> - 2024-10-25 23:01 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-26 09:13 +0200
Re: Kein Routing zu www.telekom.de Marco Moock <mm+solani@dorfdsl.de> - 2024-10-26 12:08 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-26 13:02 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-26 12:20 +0200
Re: Kein Routing zu www.telekom.de Matthias Hanft <mh@hanft.de> - 2024-10-26 13:04 +0200
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-26 13:59 +0200
Re: Kein Routing zu www.telekom.de Dr. Joachim Neudert <neudert@5sl.org> - 2024-10-26 18:30 +0000
Re: Kein Routing zu www.telekom.de Dietz Proepper <dietz.usenet@rotfl.franken.de> - 2024-10-27 10:52 +0100
Re: Kein Routing zu www.telekom.de Dr. Joachim Neudert <neudert@5sl.org> - 2024-10-27 11:54 +0000
csiph-web