Internetzugang für Win10 Geräte sperren?

Das mag schon sein, dass die Rechner früher oder später offen wie ein Scheunentor sind. Aber nochmal die Frage: Wie soll die Schadsoftware dorthin kommen, wenn nicht über einen anderen infizierten Client?

Und wenn ein anderer neuerer Client infiziert wurde, der dann dann wiederum andere Rechner infiziert hat, kannst Du das ganze Netzwerk inkl. NAS in die Tonne hauen, weil Du keinem Gerät mehr vertrauen kannst. Fertig.


Wenn Du die Rechner in das Gastnetz der Fritzbox packst, wie kommen sie noch zum NAS? Das Gastnetz ist doch genau das Gegenteil von dem was man will. Ich mag da jetzt gerade was übersehen, aber habe das so in Erinnerung, dass man das normalerweise verwendet, wenn man Geräten Internet geben möchte, die keinen Zugang zum restlichen Netzwerk haben sollen.
 
  • Gefällt mir
Reaktionen: Leon_FR
thom53281 schrieb:
Aber nochmal die Frage: Wie soll die Schadsoftware dorthin kommen, wenn nicht über einen anderen infizierten Client?
Es geht ja genau darum, dass im normalen Netz irgendwas infiziert ist. Wir reden eigt. gerade nur von diesen Fall^^. Und genau dann, möchte man keine Auswirkungen auf das Maschinennetz bzw. Produktionsnetz haben. Genau dafür ist die Netztrennung da.

Wenn du natürlich ganz genau weißt, dass bei dir in Zukunft nie was infiziert wird, kannst du die Windows 10 Rechner auch am Internet lassen.

thom53281 schrieb:
wie kommen sie noch zum NAS?
Wurde doch hier schon besprochen: 2. Netzwerkschnittstelle im NAS. Das NAS hängt somit in beiden Netzen drin. Das NAS muss dann halt gehärtet werden und nur die Dienste exponieren, die auch wirklich benötigt werden. Und natürlich immer auf dem aktuellsten Stand sein.
 
Ja, natürlich kann man das trennen. Es ist halt immer die Frage, wie verheerend ein Ausfall der Maschinen ist um den Mehraufwand zu rechtfertigen. Das muss man sich halt durchdenken. Wenn man ein Backup der Rechner hat, das man immer haben sollte, dann sind sie ja auch schnell wiederhergestellt.

Trotzdem verstehe ich das mit dem Gastnetz nicht. Wenn Du dem NAS eine zweite Netzwerkschnittstelle gibst, warum sollte man das dann überhaupt ins Gastnetz der Fritzbox hängen? Dann haben die Rechner doch wieder Internet, was man ja nicht will.

Wenn dann baut man entweder ein komplett separates Netzwerk dorthin auf oder man arbeitet mit VLAN.
 
thom53281 schrieb:
Trotzdem verstehe ich das mit dem Gastnetz nicht. Wenn Du dem NAS eine zweite Netzwerkschnittstelle gibst, warum sollte man das dann überhaupt ins Gastnetz der Fritzbox hängen?
Anforderung des TEs: Die Win10-Laptops im "Maschinennetz" müssen aufs NAS zugreifen können. Wenn die Win10-Laptops im Gastnetz sind, und das NAS nur im normalen Netz, ist das NAS für die Laptops nicht erreichbar (was ja im Normalfall auch der Sinn der Sache wäre).

thom53281 schrieb:
Dann haben die Rechner doch wieder Internet, was man ja nicht will.
Warum das? Du kannst doch trotzdem die Geräte vom Internet sperren. Und wenn das die FB tatsächlich nicht kann (bin mir aber ziemlich sicher dass es geht), dann stellt man halt die IPs manuell ein und lässt das Gateway weg.
 
thom53281 schrieb:
Naja, ein paar Mausklicks sind zumindest für mich nicht "mühsam".

thom53281 schrieb:
anstatt einfach ein separates vom Internet getrenntes Netzwerk aufzubauen, in dem die drei Sachen drin sind.
Weil der TE nunmal eine FB da hat und kein dediziertes Firewallsystem, von der er vlt. gar keine Ahnung hat. Mit der FB braucht er keine neue Hardware kaufen, er aktiviert das Gastnetz, sperrt den Internetzugang für die Geräte und braucht fürs NAS eine zweite Netzwerkschnittstelle, wenn das von beiden Netzen aus erreichbar sein soll.
 
Ich muss gestehen, so ganz versteh ichs auch noch nicht. Wenn ich die beiden Laptops vom Internet trenne, kann von außen keine Malware kommen, d.h. es müsste bereits im Netz sein und dann habe ich, wie @thom53281 sagt, ein größeres Problem.

Ich verstehe prinzipiell schon, was du mit dem separaten Netz erreichen willst, aber ich brauche ja Zugriff aufs NAS, d.h. das NAS müsste dann von beiden Netzen erreichbar sein und ist ja dann auch wieder eine Schnittstelle zwischen den beiden Netzen, von wo aus potentielle Malware überall hin könnte.

Bitte sagt mir, wenn ich falsch liege, aber wäre es nicht einfacher, die ausgehenden Verbindungen an den Laptops auf das NAS zu beschränken? D.h. die Firewall so konfigurieren, dass die Laptops nur mit dem NAS kommunizieren können und mit keinem anderen Gerät im Netz. Zusätzlich einen neuen Benutzer auf dem NAS anlegen und nur Zugriff auf die benötigten Ordner geben. Hätte ich dann nicht den gleichen Effekt, wie bei einem zweiten Netz, während das NAS in beiden Netzen aktiv ist?
 
syntetic schrieb:
Ich muss gestehen, so ganz versteh ichs auch noch nicht. Wenn ich die beiden Laptops vom Internet trenne, kann von außen keine Malware kommen, d.h. es müsste bereits im Netz sein

nein, die Rechner müssen eben nicht mit dem Internet direkt verbunden sein, um infiziert zu werden. Darum dreht es sich ja bei der Diskussion.

Folgendes:

Wenn ein Rechner mit Windows 11 infiziert wird durch irgendwas aus dem Internet, ist ohne administrative Rechte ersteinmal NUR der Account des Users infiziert und die Schadsoftware kann ersteinmal nur Schaden da anrichten, wo der User schreibende Rechte hat, also etwas ändern kann.

Schadsoftware sucht aber überall nach Möglichkeiten, diese Rechte zu erweitern, auch im lokalen Netzwerk. Normalerweise wird das aber von den anderen Rechnern abgewehrt, wenn es keine Sicherslücken ausgenutzt werden können.

Nun ist aber eben das Problem, das deine alten Rechner kein Sicherheitsupdates mehr bekommen und damit vorhandene Sicherheitslücken nicht mehr gestopft werden. Dort kann dann sich die Schadsoftware ausbreiten und im Zweifel als Sprungbrett für weitere Schadsoftware, wenn diese auf diversen möglichen Wegen dann nachgeladen wird.

kurzgesagt: Deine Rechner KÖNNEN von anderen Rechnern im gleichen Netzwerk angesteckt werden.

syntetic schrieb:
und ist ja dann auch wieder eine Schnittstelle zwischen den beiden Netzen, von wo aus potentielle Malware überall hin könnte

Darum beschränkt man diese Schnittstelle auch soweit, dass wirklich nur DAS funktioniert, was funktionieren soll. Sprich nur die benötigten Ports für die Kommunikation mit dem NAS sind "durchlässig" und Kommunikation von anderen Rechnern zu den alten Rechnern wird komplett abgeblockt.

Damit minimierst du die Angriffsfläche auf quasi 0
 
Wie gesagt, das ist eine zusätzliche Maßnahme, die man machen könnte, keine Pflichtanweisung^^.

syntetic schrieb:
Bitte sagt mir, wenn ich falsch liege, aber wäre es nicht einfacher, die ausgehenden Verbindungen an den Laptops auf das NAS zu beschränken? D.h. die Firewall so konfigurieren, dass die Laptops nur mit dem NAS kommunizieren können und mit keinem anderen Gerät im Netz.
Ist auch ne sinvolle Idee, klar.

Du kannst übrigens alle Maßnahmen gleichzeitig durchführen.
  • Sperren des Internetzugangs in der FB
  • Gastnetz für Netztrennung + NAS als Mittelsgerät
  • Firewallregeln auf den Win10-Laptops
  • Gateway in den IP-Adresseinstellungen weglassen

Macht man alles, ist einiges dann natürlich redundant.

Edit: Ach, Gateway weglassen geht nicht in Kombination mit Netztrennung. Aber das möchtest du ja eh nicht.
 
syntetic schrieb:
d.h. das NAS müsste dann von beiden Netzen erreichbar sein und ist ja dann auch wieder eine Schnittstelle zwischen den beiden Netzen, von wo aus potentielle Malware überall hin könnte.
Jein , wenn du eine zweite Netzwerkschnittstelle ins NAS einbaust, bekommen die Geräte daran eines eigenes privates Subnetz und Angreifer müssten schon das NAS so umkonfigurieren das es zwischen den beiden privaten Subnetzen auch routet um auf die Geräte an der zweiten Netzwerkschnittstelle zugreifen zu können.
Wenn ein Angreifer dein NAS soweit übernommen hat , hast du eh schon verloren

Wenn du nur IPV4 im lokalen Netz hast sollte es auch ausreichen , das du auf den beiden Notebooks statische IPV4-Adressen vergibst, aber da keine Gateway-Adresse konfigurierst . Denn an die Gateway-Adresse werden alle Pakete geschickt , die nicht ins lokale Netz, also nach außen gehen. Damit kann ein Angreifer keine Antworten per IPV4 von den Notebooks bekommen.
Das kann aber z.B. durch ein paralleles automatisch konfiguriertes IPV6 ausgehebelt werden.
 
  • Gefällt mir
Reaktionen: qiller
Telekom MagentaZuhause
Zurück
Oben