Fritz!box port forwarding en firewall probleem

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • morpheus
  • Registratie: November 1999
  • Laatst online: 09-07 21:38
Hopelijk zitten hier mensen die me kunnen helpen, gezien internet me niet helpt met wat ik probeer te realiseren.

Achtergrond:
Ik ben bezig om over het internet met mijn ouders een remote backup op te zetten voor onze nassen. Hiervoor heb ik op mijn router (zyxel) port forwarding ingesteld naar de nas. Omdat ik niet wil dat heel het internet verbinding probeert te maken heb ik daarnaast een firewall rule ingesteld die alleen verkeer vanaf mijn ouders toelaat. De rest van de wereld ziet dus geen open poort.

Hetzelfde probeer ik nu bij mijn ouders. Die zitten sinds kort bij xs4all glasvezel en hebben een fritz!box. Hierop vond ik al snel de mogelijkheid om port forwarding in te stellen, maar nergens vind ik de mogelijkheid de firewall strakker af te stellen.

Iemand een idee of dit uberhaupt kan met de fritz!box en zoja, hoe?

3kwp pvoutput


Acties:
  • 0 Henk 'm!

Verwijderd

Wat is er op tegen een vpn-tunnel op te zetten? AVM biedt daarvoor zelfs een stappenplan aan.

Het kan handig zijn om het precieze typenummer van je routers te vermelden waarmee je e.e.a. probeert op te zetten. Niet alle functionaliteit is in elk model of type voorhanden.

Acties:
  • 0 Henk 'm!

  • morpheus
  • Registratie: November 1999
  • Laatst online: 09-07 21:38
Een VPN blijkt helaas minder praktisch, omdat ik de client VPN software niet via task scheduler kan starten/stoppen. En een permanente VPN verbinding zit ik niet op te wachten.

Het precieze type nummer weet ik zo niet, zal het opzoeken wanneer ik er ben. Maar kan een fritz!box het uberhaupt wel wat ik wil? Hoe meer ik zoek, des te meer mensen vind ik die hetzelfde probleem hebben. Ik neig er ook meer naar om op de nas de firewall zodanig in te stellen dat het iedereen behalve mij blokt. Had het alleen liever gedaan op de router.

[ Voor 16% gewijzigd door morpheus op 13-11-2015 20:13 ]

3kwp pvoutput


Acties:
  • 0 Henk 'm!

  • luxan
  • Registratie: April 2014
  • Laatst online: 10-09 10:37
morpheus schreef op vrijdag 13 november 2015 @ 20:12:
Een VPN blijkt helaas minder praktisch, omdat ik de client VPN software niet via task scheduler kan starten/stoppen. En een permanente VPN verbinding zit ik niet op te wachten.

Het precieze type nummer weet ik zo niet, zal het opzoeken wanneer ik er ben. Maar kan een fritz!box het uberhaupt wel wat ik wil? Hoe meer ik zoek, des te meer mensen vind ik die hetzelfde probleem hebben. Ik neig er ook meer naar om op de nas de firewall zodanig in te stellen dat het iedereen behalve mij blokt. Had het alleen liever gedaan op de router.
Met de standaard firmware van een Fritzbox is het erg lastig om de voorgestelde firewall rule aan te maken. Je zal telnet moeten activeren, via telnet inloggen en via de dsld daemon een firewall rule aan moeten maken. Dsld een closed source programma van AVM en er is geen documentatie vanuit AVM beschikbaar. Je zal dus op internet naar voorbeelden moeten zoeken en moeten experimenteren. Kijk eens op de site http://www.wehavemorefun.de/ voor meer informatie.

De oplossing die aardvark aandraagd, een VPN opzetten, is vele malen makkelijker en veel veiliger.

[ Voor 35% gewijzigd door luxan op 13-11-2015 20:19 ]


Acties:
  • 0 Henk 'm!

  • morpheus
  • Registratie: November 1999
  • Laatst online: 09-07 21:38
Die oplossing is mij teveel gehack. Ik wil het wel zo "standaard" mogelijk. Deze stappen vergeet ik en over 2 jaar vraag ik mezelf af waar toch die setting zat.

Misschien maak ik het moeilijker voor mezelf omdat ik niet zo vaak een VPN heb opgezet en met firewalls snap waar ik mee bezig ben. De handleiding die aardvark aandraagt is leuk, maar niet voor mijn zyxel die met de fritzbox moet connecten. Helemaal omdat mijn zyxel maar 1 type VPN ondersteund en dat is geen openVPN.

Misschien is het hier niet het juiste topic om een vervolgvraag dan te stellen. Maar hoe is een VPN met open poort voor heel internet veiliger dan een port forward met firewall die slechts 1 ip doorlaat? Zoals ik aangaf, kan ik de firewall op de nas hiervoor ook configureren.

Ik overweeg een VPN overigens serieus, maar wil het graag beter begrijpen waar ik een mogelijke denkfout maak.

[ Voor 4% gewijzigd door morpheus op 13-11-2015 21:32 ]

3kwp pvoutput


Acties:
  • +1 Henk 'm!

  • luxan
  • Registratie: April 2014
  • Laatst online: 10-09 10:37
Ik draai zelf een VPN tussen mijn Mikrotik router en de FritzBox van mijn ouders. Dit werkt via IPSec (want de Fritzbox ondersteund geen OpenVPN.) Dit is voornamelijk veiliger omdat al het verkeer tussen de twee netwerken gecodeerd verloopt. Tevens zijn de implementaties van VPN systemen erop berekend dat ze aan het internet blootgesteld worden. Een backup programma is in de meeste gevallen niet ontwikkeld om over het internet te werken.

Een google search op [vpn fritzbox zyxel] geeft een redelijk lijstje met sites waar voorbeeldconfiguraties besproken worden en met de VPN tool van AVM is het configureren van een site-to-site VPN voor de fritzbox redelijk simpel. Ik heb zelf nog nooit een zyxel systeem gehad dus daar kan ik niet te veel over zeggen maar aangezien ik het regelmatig voorbij heb zien komen in combinatie met Fritzbox VPN verbindingen, kan ik me niet voorstellen dat het onmogelijk moeilijk is.

Acties:
  • 0 Henk 'm!

  • morpheus
  • Registratie: November 1999
  • Laatst online: 09-07 21:38
Een VPN server zal inderdaad wel veiliger zijn dan een backup programma. Maar is een firewall die heel het internet behalve 1 ip blocked onveilig? Of dat beide netwerken nu met elkaar gekoppeld zijn, als 1 van de systemen "besmet" is, kan zich dat potentieel ook naar het andere netwerk verplaatsen.

Ik had al gevonden dat beiden ipsec ondersteunden inderdaad. Ik ga het toch eens proberen van het weekend. Al is het om er ervaring mee op te doen.

3kwp pvoutput


Acties:
  • +1 Henk 'm!

  • luxan
  • Registratie: April 2014
  • Laatst online: 10-09 10:37
Er bestaat inderdaad een kans dat een virus zich via de tunnel verspreid maar dat risico is kleiner dan het risico dat je loopt als je onversleutelde gegevens via je backup programma over het internet stuurt.

Door het gebruik van een VPN kunnen de gegevens onderweg niet bekeken worden. Indien je backup programma de gegevens niet versleuteld voor versturen (en dat gebeurt bij veel backup programma's niet) dan kan het door alle tussenstations bekeken worden. Indien je ouders bij dezelfde internet provider zitten en je vertrouwd die internet provider, kan je spreken over een beperkt risico. Indien je echter twee verschillende internetproviders hebt, word het verkeer hoogst waarschijnlijk op een publieke peering locatie uitgewisseld. Het risico dat je dan loopt is lastig in te schatten.

Omdat je verkeer wil uitwisselen met het netwerk van je ouders is het idd veiliger om op de firewall van beide routers alleen connecties te accepteren van de andere kant. Dit is echter alleen gericht op het beschermen van de twee netwerken. Om ook de gegevens te beschermen, is het van belang dat ze enkel vesleuteld over het internet gaan.

Acties:
  • 0 Henk 'm!

  • morpheus
  • Registratie: November 1999
  • Laatst online: 09-07 21:38
encrypted de backup regelen was ik al van plan. Enig nadeel daarvan is dat encryptie dan niet met certificaten gebeurt, mogelijk is er dan een eerste handshake nodig die nog afgeluisterd kan worden. Al schat ik dat risico niet al te groot in.

Bedankt voor de uitleg, hiermee is er voor mij voldoende beantwoord om er eens een nachtje over te slapen wat voor oplossing ik kies.

3kwp pvoutput

Pagina: 1