Vraag


Acties:
  • 0 Henk 'm!

  • Vintelligence
  • Registratie: Februari 2012
  • Laatst online: 10:29
Goedemiddag mede-Tweakers,

Ik heb een probleem met het bereiken van mijn Abus Secvest vanaf het LAN netwerk. Voor het alarmsysteem heb ik poorten op mijn router open moeten stellen om bereikbaar te zijn voor de Abus Server. Met Abus Server log je in in de Abus app en kun je het alarmsysteem van buitenaf bereiken. Dit gaat gek genoeg helemaal goed, zodra ik op 4G overschakel is het alarmsysteem gewoon bereikbaar. Zodra ik op wifi overschakel kan hij het alarmsysteem niet vinden.

Het alarmsysteem is vanaf mijn laptop wel gewoon bereikbaar door het opgeven van het interne ip adres.

Weet iemand raad? Mijn setup:

Abus Secvest alarmsysteem
Ubiquiti EdgeRouter X

Mac Studio M3 Ultra 256GB, MacBook Pro M2

Beste antwoord (via Vintelligence op 25-04-2020 16:51)


  • Thralas
  • Registratie: December 2002
  • Laatst online: 24-08 21:46
Waarschijnlijk moet je in je router even een een hairpin rule aanmaken. Zoekterm: hairpin nat

Rest alleen nog de vraag waarom je poorten open moet zetten om dat ding aan een of andere cloud service te hangen (?). Snap dat je er in dit geval waarschijnlijk aan vastzit, maar IoT direct aan het internet geeft een boel ellende. Als je een mogelijkheid hebt om iets te doen met een VPN (en zo je thuisnetwerk te kunnen bereiken) dan zou ik dat ook eens onderzoeken.

Alle reacties


Acties:
  • Beste antwoord
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 24-08 21:46
Waarschijnlijk moet je in je router even een een hairpin rule aanmaken. Zoekterm: hairpin nat

Rest alleen nog de vraag waarom je poorten open moet zetten om dat ding aan een of andere cloud service te hangen (?). Snap dat je er in dit geval waarschijnlijk aan vastzit, maar IoT direct aan het internet geeft een boel ellende. Als je een mogelijkheid hebt om iets te doen met een VPN (en zo je thuisnetwerk te kunnen bereiken) dan zou ik dat ook eens onderzoeken.

Acties:
  • 0 Henk 'm!

  • Vintelligence
  • Registratie: Februari 2012
  • Laatst online: 10:29
Thralas schreef op donderdag 23 april 2020 @ 12:52:
Waarschijnlijk moet je in je router even een een hairpin rule aanmaken. Zoekterm: hairpin nat

Rest alleen nog de vraag waarom je poorten open moet zetten om dat ding aan een of andere cloud service te hangen (?). Snap dat je er in dit geval waarschijnlijk aan vastzit, maar IoT direct aan het internet geeft een boel ellende. Als je een mogelijkheid hebt om iets te doen met een VPN (en zo je thuisnetwerk te kunnen bereiken) dan zou ik dat ook eens onderzoeken.
Hoi Thralas, dank voor de snelle reply! Ik heb zojuist hairpin nat aangezet, daarbij eth0 als WAN aangemerkt en LAN interface was ook verplicht, hierbij heb ik nu eth1 geselecteerd.

eth0 is aangesloten op de binnenkomende internet verbinding, eth1 direct op het alarmsysteem. Ik heb de aanpassing doorgevoerd maar krijg vanaf de wifi nog geen connectie, doe ik het zo goed?

Volgens mij kan deze setup alleen gemaakt worden met port forwarding. Heb het nog even nagelezen op de Abus Server FAQ: https://www.abus-server.com/faq.html

Mac Studio M3 Ultra 256GB, MacBook Pro M2


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 24-08 21:46
Vintelligence schreef op donderdag 23 april 2020 @ 13:40:
eth0 is aangesloten op de binnenkomende internet verbinding, eth1 direct op het alarmsysteem. Ik heb de aanpassing doorgevoerd maar krijg vanaf de wifi nog geen connectie, doe ik het zo goed?
Dat weet ik niet; ik ken Ubiquiti niet, misschien iemand anders wel.

Als je weet welke poorten het specifiek betreft dan zou je met nmap/zenmap kunnen controleren of ze inderdaad openstaan als je ze via 4G scant en je een ander resultaat krijgt vanuit je eigen netwerk. Dan weet je in ieder geval zeker dat hairpinning nog niet werkt.
Volgens mij kan deze setup alleen gemaakt worden met port forwarding. Heb het nog even nagelezen op de Abus Server FAQ: https://www.abus-server.com/faq.html
Dit geeft wel aan hoe modern de hele stack waarschijnlijk is:
To display the web-interface, data backup and backup-player interface special ActiveX components are needed. These components can only be used in MS Internet Explorer.
Absoluut onwenselijk om dat direct aan internet te hangen gezien het grote aantal IoT devices dat op termijn lek blijkt omdat er nooit iemand aan security heeft gedacht

Als ik de pagina goed begrijp dan bieden ze een dynamic DNS service aan en zorgen ze dat je (na de juiste portforwards) bij je eigen systeem kan. De enige reden waarom het dan direct aan het internet hangt is zodat je er zelf bij kunt. Daar zijn veel betere opties voor die wél veilig zijn: ik zou OpenVPN of Wireguard opzetten op je EdgeRouter, dan kun je altijd bij je thuisnetwerk en dus ook bij je alarmsysteem - zonder het risico te lopen dat je alarmsysteem opeens onderdeel blijkt van een botnet.

Acties:
  • 0 Henk 'm!

  • xtravital
  • Registratie: December 2013
  • Laatst online: 04-04 13:51
Vintelligence schreef op donderdag 23 april 2020 @ 13:40:
[...]

Hoi Thralas, dank voor de snelle reply! Ik heb zojuist hairpin nat aangezet, daarbij eth0 als WAN aangemerkt en LAN interface was ook verplicht, hierbij heb ik nu eth1 geselecteerd.

eth0 is aangesloten op de binnenkomende internet verbinding, eth1 direct op het alarmsysteem. Ik heb de aanpassing doorgevoerd maar krijg vanaf de wifi nog geen connectie, doe ik het zo goed?

Volgens mij kan deze setup alleen gemaakt worden met port forwarding. Heb het nog even nagelezen op de Abus Server FAQ: https://www.abus-server.com/faq.html
Volgens mij moet je voor wan pppoe kiezen ipv eth0

Acties:
  • 0 Henk 'm!

  • ChaserBoZ_
  • Registratie: September 2005
  • Laatst online: 06-09 18:10
Thralas schreef op donderdag 23 april 2020 @ 12:52:
Waarschijnlijk moet je in je router even een een hairpin rule aanmaken. Zoekterm: hairpin nat

Rest alleen nog de vraag waarom je poorten open moet zetten om dat ding aan een of andere cloud service te hangen (?). Snap dat je er in dit geval waarschijnlijk aan vastzit, maar IoT direct aan het internet geeft een boel ellende. Als je een mogelijkheid hebt om iets te doen met een VPN (en zo je thuisnetwerk te kunnen bereiken) dan zou ik dat ook eens onderzoeken.
Dat inderdaad, het hele IoT gebeuren berust juist op uitgaande verbindingen naar een cloud. Het fijne ervan is juist dat je geen poorten open hoeft te zetten (mensen met dubbel NAT gaan dan ook dubbel nat :p).

Als het 'oude tech' is, zou ik eens een packetcapture maken en bekijken of er wel encryptie wordt toegepast etc.

'Maar het heeft altijd zo gewerkt . . . . . . '


Acties:
  • 0 Henk 'm!

  • Vintelligence
  • Registratie: Februari 2012
  • Laatst online: 10:29
Het is inmiddels gelukt om ook via het wifi netwerk verbinding te maken met het alarmsysteem :) Moest inderdaad andere poorten selecteren op de hairpin nat instelling.

@Thralas ik ga me ook eens even verdiepen in wat dat OpenVPN is, en hoe je dat instelt op de EdgeRouter X. Bedankt voor de tip!

Mac Studio M3 Ultra 256GB, MacBook Pro M2

Pagina: 1