Beantwoorden
NoobMoob
Experienced Beetjesweter
Berichten: 5
Pageturner! Gelezen en goedgekeurd! De kop is eraf! En we zijn vertrokken!

Network Security advies Raspberry Pi / DuckDNS

Hoi iedereen!

 

Ik heb thuis een raspberry pi waar Home assistant op draait.

Om toegang te hebben tot mijn Home assistant van buitenaf gebruik ik DuckDNS.

 

Mijn port fowarding instellingen zien er als volgende uit:

 

IP Pi -> Beginpoort (extern) 443 -> Eindpoort (extern) 443 -> Beginpoort (intern) 8123 -> Eindpoort (intern) 8123 ; Protocol: Beide ; Status: actief

 

Voor de login tot home assistant gebruik ik geen standaard username en heb ik een relatief sterk wachtwoord.

Daar bovenop heb ik 2FA ingeschakeld met een fysieke sleutel (Yubikey) zodat zelfs mensen die mijn login en wachtwoord kennen geen toegang hebben.

 

Deze setup werkt perfect voor mij maar ik vroeg me af wat de security risicos zijn binnen heel dit gegeven.

 

Is het wel veilig wat ik aan het doen ben?

 

Breng ik mijn thuisnetwerk in gevaar door een typische poort als 443 open te zetten of valt dit al bij al nog mee als ik de veiligheid verhoog op andere manieren(met een VPN bv of fysieke tokens) ?

 

In ieder geval heb ik voorlopig alles weer dichtgesmeten tot ik een beter idee heb over de risicos .

 

0 Likes
12 reacties
Arnie
Professional Allesweter
Berichten: 1748
Krak 2021 Krak 2022 Krak Hallo zeg! Wat weet jij niet?

Network Security advies Raspberry Pi / DuckDNS

Als je intern poort 8123 gebruikt, vraag ik me af waarom je dit extern toegankelijk maakt via een standaard poort als 443. Waarom niet extern ook 8123?

Voor de veiligheid gaat dit niet veel verschil maken, behalve dan dat poort 443 wellicht iets vaker het doelwit zal zijn van hackers.


   Arnie | Krak
   Meten is weten. Gissen is missen.
    Vergeet niet om likes te geven en/of als oplossing te markeren.
igvfer
Professional Superweter
Berichten: 7768
Dat verdient een trofee! PhD in problem solving! Organisatietalent! Topic held(in)!

Network Security advies Raspberry Pi / DuckDNS

@Arnie @NoobMoob  Dat is exact de eerste vraag die ik mij ook stelde? En uiteraard zijn er altijd veiligheidsrisico's. Als je een huis hebt dan heb je ook deuren en vensters. Langs de muren komen ze niet binnen. Daarom is het belangrijk om goede sloten op je deuren te hebben. Dat is met die poorten ook zo, goede paswoorden e.d. zoals je al gedaan had. En eigenlijk is de beste beveiliging, maar quasi onmogelijk, NIET op het internet aansluiten.



  Ignace (igvfer) | Krak
  Niets is mooi of lelijk, het is enkel wij die het mooi of lelijk vinden.
  Vergeet niet om likes te geven en/of als oplossing te markeren.
NoobMoob
Experienced Beetjesweter
Berichten: 5
Pageturner! Gelezen en goedgekeurd! De kop is eraf! En we zijn vertrokken!

Network Security advies Raspberry Pi / DuckDNS

Om eerlijk te zijn ben ik niet helemaal zeker. Ik zag dat poort 443 vaak voorkwam in tutorials rond het onderwerp (combinatie homeassitant/duckdns) en hier : https://www.netweters.be/t5/Instellingen-software-hardware/Portforwarding-voor-Home-Assistant/td-p/1...

 

zag ik dat @igvfer deze instellingen aanraadde aan iemand met een gelijkaardige setup.

 

Ik heb net even geprobeerd om enkel poort 8123 te gebruiken maar kwam tot de conclusie dat de login pagina dan niet wil laden ondanks dat ik wel een verbinding kan maken. Zodra 443 weer open staat werkt alles weer.

 

 

0 Likes
NoobMoob
Experienced Beetjesweter
Berichten: 5
Pageturner! Gelezen en goedgekeurd! De kop is eraf! En we zijn vertrokken!

Network Security advies Raspberry Pi / DuckDNS

@igvfer Ik twijfelde ook nog over het idee om mijn homeassitant instantie aan te bieden via een Tor Hidden Service om zo te vermijden om poorten open te zetten op een router.

 

Ik ken er niet al te veel van maar vraag me af of dat dan weer zijn eigen unieke risicos met zich mee zal brengen.

0 Likes
Arnie
Professional Allesweter
Berichten: 1748
Krak 2021 Krak 2022 Krak Hallo zeg! Wat weet jij niet?

Network Security advies Raspberry Pi / DuckDNS

Ben jij de enige gebruiker van de service, en gebruik je altijd hetzelfde (en persoonlijk) device? Ik zou misschien eerder voor VPN opteren. Je kunt thuis een openvpn server inrichten, en enkel die (via port forwarding) openstellen vanaf het internet.

Je kunt dan vanaf je eigen gsm een vpn verbinding opbouwen naar je eigen server (met certificate beveiliging). Daarna kun je via vpn dan je rpi of andere servers benaderen.


   Arnie | Krak
   Meten is weten. Gissen is missen.
    Vergeet niet om likes te geven en/of als oplossing te markeren.
igvfer
Professional Superweter
Berichten: 7768
Dat verdient een trofee! PhD in problem solving! Organisatietalent! Topic held(in)!

Network Security advies Raspberry Pi / DuckDNS

@NoobMoob  Maar dan moet je wel https://duckdnsnaam:8123 ingeven. En je moet uiteraard die port forwarden. Nu doe je aan port switching.

Ik denk niet dat je beter bent met VPN. Nu werk je ook al via https met certificaat.

Beveiliging VPN is hetzelfde als wat je nu doet. Login en paswoord moeten sterk zijn. Ik heb ook o.a. VPN en andere services lopen via verschillende poorten. Het komt er eigenlijk op aan om niet de gebruikelijke poorten te gebruiken. Zoals die poort 8123 is ook gekend. Ik heb ooit maar problemen gehad met mijn synology toen die nog op de standaardpoort 5000 stond. Daar probeerden ze in te geraken vanuit de USA, Rusland, China enz. ze werden telkens geblokkeerd na 3 mislukte pogingen maar het hield niet op. Tot ik de standaard poort veranderde en dan hield het op.



  Ignace (igvfer) | Krak
  Niets is mooi of lelijk, het is enkel wij die het mooi of lelijk vinden.
  Vergeet niet om likes te geven en/of als oplossing te markeren.
NoobMoob
Experienced Beetjesweter
Berichten: 5
Pageturner! Gelezen en goedgekeurd! De kop is eraf! En we zijn vertrokken!

Network Security advies Raspberry Pi / DuckDNS

@Arnie Voorlopig ben ik inderdaad de enige gebruiker al hoop ik binnenkort ook een toegang voor gasten te kunnen verlenen.

 

Ik was de VPN optie ook al aan het overwegen.

Ik heb enkele dagen geleden een externe OpenVPN server geconfigureerd die al werkt intussen maar heb nog geen tijd gestopt in uit te zoeken hoe ik de interface van home assistant die richting uit kan sturen. 

 

Men oorspronkelijk doel was om home assistant te bereiken via een goedkope vps die ik huur  maar toen kwam Duckdns opduiken als een makkelijk alternatief.

 

 

 

0 Likes
NoobMoob
Experienced Beetjesweter
Berichten: 5
Pageturner! Gelezen en goedgekeurd! De kop is eraf! En we zijn vertrokken!

Network Security advies Raspberry Pi / DuckDNS

 @igvfer ,  alles werkt inderdaad perfect als ik enkel die poort gebruik. Zo is er al 1 poort minder die een risico vormt!

 

Om 100% duidelijkheid te scheppen heb ik nu:

 

Intern beide op 8123 en extern ook beide op 8123.  

 

Is dit de correcte manier om te port forwarden als ik een top secret alternatieve poort selecteer in de nabije toekomst ?

 

0 Likes
Arnie
Professional Allesweter
Berichten: 1748
Krak 2021 Krak 2022 Krak Hallo zeg! Wat weet jij niet?

Network Security advies Raspberry Pi / DuckDNS


@NoobMoob  schreef:

 @igvfer ,  alles werkt inderdaad perfect als ik enkel die poort gebruik. Zo is er al 1 poort minder die een risico vormt!

 

Om 100% duidelijkheid te scheppen heb ik nu:

 

Intern beide op 8123 en extern ook beide op 8123.  

 

Is dit de correcte manier om te port forwarden als ik een top secret alternatieve poort selecteer in de nabije toekomst ?

 


Ik zou inderdaad aviseren 8123 extern naar 8123 intern te forwarden, in plaats van 443 extern naar 8123 intern. Dit veranderd het aantal openstaande porten natuurlijk niet - het is echter een externe prt die iets minder gebruikelijk is, en daarom wellicht minder snel het doenwit van hackers.

Of je zowel tcp en udp nodig hebt weet in niet. Dat is afhankelijk van de applicatie, die ik niet ken. Ik verwacht eigenlijk dat enkel tcp voldoen is. Probeer het anders eens gewoon uit.


   Arnie | Krak
   Meten is weten. Gissen is missen.
    Vergeet niet om likes te geven en/of als oplossing te markeren.
igvfer
Professional Superweter
Berichten: 7768
Dat verdient een trofee! PhD in problem solving! Organisatietalent! Topic held(in)!

Network Security advies Raspberry Pi / DuckDNS

@NoobMoob  Je kan natuurlijk ook externe poort op 16099 zetten en interne poort op 8123.
Dan is het https://duckdnsnaam:16099.  Poorten genoeg je hebt er 65000.

Met een externe VPN zal je er niet komen. Je moet dan eigenlijk 2 dingen doen eerst met je VPN verbinden en da kan je krek hetzelfde ingeven nl. https://duckdnsnaam:16099. Die zorgt er alleen voor dat je anoniem kunt surfen.

Je hebt zelf een VPN server nodig. Dat kan ook een raspberry pi zijn. Met een eigen VPN server maak je verbinding van buitenaf via VPN = beveiligde tunnel en je kan dan gewoon intern IPadres ingeven (bvb 192.168.0.x:8123)



  Ignace (igvfer) | Krak
  Niets is mooi of lelijk, het is enkel wij die het mooi of lelijk vinden.
  Vergeet niet om likes te geven en/of als oplossing te markeren.
0 Likes
Arnie
Professional Allesweter
Berichten: 1748
Krak 2021 Krak 2022 Krak Hallo zeg! Wat weet jij niet?

Network Security advies Raspberry Pi / DuckDNS

Hoewel https en vpn beide inderdaad gebruik maken van encryption met certificate, is beveiliging van vpn toch sterker. Aangezien dit topic met name over beveiliging gaat zou ik toch de voorkeur geven aan vpn, of zelfs beide.

Zie ook dit artikel: https://surfshark.com/blog/vpn-vs-https

 

 


   Arnie | Krak
   Meten is weten. Gissen is missen.
    Vergeet niet om likes te geven en/of als oplossing te markeren.
0 Likes
igvfer
Professional Superweter
Berichten: 7768
Dat verdient een trofee! PhD in problem solving! Organisatietalent! Topic held(in)!

Network Security advies Raspberry Pi / DuckDNS

@Arnie  Dan komt het erop neer dat met een externe VPN server encrypted data nog eens wordt encrypt. 2x encrypted is inderdaad veiliger. Zijn we dan niet wat overdreven bezig. Is misschien van belang als je uw kluis vanop afstand wil open doen, maar niet om je verlichting of chauffage aan en uit te zetten.

Het is maar een bedenking.



  Ignace (igvfer) | Krak
  Niets is mooi of lelijk, het is enkel wij die het mooi of lelijk vinden.
  Vergeet niet om likes te geven en/of als oplossing te markeren.
0 Likes