dragstar
Goto Top

Geräte vom Internet aussperren

Guten Tag,
ich benutze bei mir zu Hause ein ziemliches Sammelsurium von netzwerkfähigen Geräten:
3 Windoof PC's/Laptop, 2 Linux PC's, Synology NAS, Tablet PC, Smartphone. Zusätzlich sind noch in der Unterhaltungsabteilung ein Samsung SmartTv, 3 Sat Receiver auf Linux Basis und ein AV Receiver (Onkyo).
Jetzt ist mir aufgefallen, dass z.B. der Samsung SmartTv heimlich mit zu Hause telefoniert und ungefragt irgendwelche APP's installiert (Ich benutze die SmartTV Funktionen garnicht).
Ich möchte jetzt die Unterhaltungsabteilung (bis auf einen der Sat Receiver) vom Internetzugang ausschliessen. Die Geräte sollen aber im Intranet zu erreichen sein bzw. sich Mediendateien vom NAS holen dürfen. Ich benutze einen Router von TP-Link (WR1043ND) und auch eine Devolo Powerline Verbindung nebst 2 Etagenswitche (TP-Link) sind in Betrieb.
Der TP-Link Router kann die Kandidaten nicht davon abhalten ins Internet zu gehen (lt. TP-Link Support)
Was kann ich da machen? Anderen Router einsetzen? Welchen? Oder vielleicht eine Lösung auf Basis IPfire oder PFsense o.ä.?
Das ganze sollte dann noch entsprechen performant sein. Ich habe einen 120Mbit Anschluss von Unitymedia und meine Rechner und auch das NAS haben alle Gigabit Anschlüsse.
Vielen Dank für eure Hilfe

Content-ID: 264637

Url: https://administrator.de/forum/geraete-vom-internet-aussperren-264637.html

Ausgedruckt am: 22.12.2024 um 17:12 Uhr

sk-it83
sk-it83 26.02.2015 aktualisiert um 14:51:51 Uhr
Goto Top
Moin,

da hat dich der TP Link Support aber nicht gut informiert.

Schau dir mal das Handbuch an, Seite 68

http://www.tp-link.com.de/resources/software/de/de_2010717333514.pdf

VG
Cthluhu
Cthluhu 26.02.2015 aktualisiert um 14:53:51 Uhr
Goto Top
Hallo,

Neue Hardware muss nicht sein. Für deinen WR1043ND gibts DD-WRT als alternative Firmware. Die kann deutlich mehr als die original Firmware. Unter anderem auch Zugriffsbeschränkungen. Die Webgui für die Zugriffsrechte ist etwas umständlich für meinen Geschmack, aber man kann auch direkt iptable-rules setzen.

Infos zu DD-WRT:
Die aktuelle Version gibts hier ftp://ftp.dd-wrt.com/betas/
Nicht von der Bezeichnung "beta" abschrecken lassen. Die letzte nicht-beta von DD-WRT ist Jahre alt. DD-WRT betas laufen in der regel stabiler als die originalen TP-Link Firmwares.
Unbedingt vorher lesen: Installationsanleitungen für DD-WRT aus dem wiki oder forum. Beim flashen von Routern kann man durchaus was kaputt machen, wenn man sich nicht an die Anleitung hält!
Achtung: Die Routerdatenbank von DD-WRT ist ziemlich veraltet.

Mit freundlichen Grüßen

Cthluhu
keine-ahnung
keine-ahnung 26.02.2015 um 14:55:19 Uhr
Goto Top
Moin,
entweder zwei IP-Ranges oder VLAN aufmachen, wenn der Spielzeugrouter das unterstützt ... oder die ganz doofe Variante: DHCP für die bösen Teile sein lassen und fake-gateway in die TCP/IP-Einstellungen reinklöppeln. Färdsch. Freuen.

LG, Thomas
eisbein
eisbein 26.02.2015 um 14:58:12 Uhr
Goto Top
Mahlzeit!

Im günstigsten Fall haben alle Geräte eine fixe IP. Glücklicherweise kann man dann feststellen, über welchen Port die Updates gemacht werden und diesen für das betreffende Gerät sperren.
Router mit Firewall sind dafür gut geeignet, aber auch die bereits genannten Verdächtigen wie PFsense & Co. Bei der Hardware muss eben auch die Gigabit-Unterstützung beachtet werden.

Gruß
Eisbein
orcape
orcape 26.02.2015 um 15:11:35 Uhr
Goto Top
Hi,
die einfachste Lösung wäre wohl, wenn der Router DHCP macht, vom Router für die betreffenden Geräte eine IP-Reservierung zu machen.
Dann bei den betreffenden Geräten das Netzwerk statisch konfigurieren und Gateway/DNS-Eintrag einfach weglassen.
bzw. Zitat @keine-ahnung ....fake-gateway eintragen.
Sollte mal doch ein Update für Samsung notwendig werden, was nicht all zu oft passieren sollte, kannst Du ja mit der Fernbedienung mal kurz auf DHCP umschalten und das anschliessend wieder ändern.
Sicher einfacher wie eine pfSense zu konfigurieren.face-wink
Gruß orcape
SickOne
SickOne 26.02.2015 um 20:22:02 Uhr
Goto Top
Hallo,

nur mal so eine kleine Frage nebenbei zum Thema SmartTV.

Hat der Samsung TV bei dir auch Angry Birds und diverse russische Apps & Co. auch installiert ?

Gruß
aqui
aqui 26.02.2015 um 21:07:34 Uhr
Goto Top
der Samsung SmartTv heimlich mit zu Hause telefoniert und ungefragt irgendwelche APP's installiert (Ich benutze die SmartTV Funktionen garnicht).
Jeder Netzwerker und auch viele Laien wissen das, denn das ist ein alter Hut. Siehe hier:
Netzwerk Management Server mit Raspberry Pi
Der TP-Link Router kann die Kandidaten nicht davon abhalten ins Internet zu gehen (lt. TP-Link Support)
Klar, billigster China Schrott
Lösung kann z.B. so aussehen:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät

Am einfachsten konfigurierst du dem Ferneseher schlicht und einfach keine Gateway Adresse. Dann kann er nicht mehr ins Internet, arbeitet nur noch lokal und telefoniert auch nicht "nach Hause" !!
http://www.heise.de/security/meldung/Spion-im-Wohnzimmer-c-t-ertappt-sc ...
Dragstar
Dragstar 27.02.2015 um 18:17:57 Uhr
Goto Top
Danke für die Ratschläge.

Bei mir haben ALLE Geräte eine statische IP. Ein verbiegen der Gateway/DNS IP auf z.B. 127.0.0.1 funktioniert, aber dann ist auch der Zugriff auf das NAS weg. Und da liegen alle meine CD's und DVD's.

Ich tendiere momentan zu einer Ablösung des TP-Link Routers durch entweder IPfire, PFsense oder auch Sophos UTM Home. Mir ist schon klar dass ich für die Freiheitsgrade die ich da habe, einen wesentlich grösseren Konfigurationsaufwand habe.

Wäre das für mich eine performante Lösung:
http://varia-store.com/Systeme-mit-Software/pfSense/pfSense-Komplettsys ...

Danke für eure Hilfe
orcape
orcape 27.02.2015 um 18:22:33 Uhr
Goto Top
Hi,
Wäre das für mich eine performante Lösung:
..warum nicht, wenn Du Dir die Arbeit mit dem pfSense installieren ersparen willst.
Sind die Koschten eben 30 € mehr, was soll´s.
Sonst eine gute Wahl....
Gruß orcape
aqui
aqui 27.02.2015 aktualisiert um 19:05:08 Uhr
Goto Top
Wäre das für mich eine performante Lösung:
Wenn du mit einem Schraubendreher umgehen kannst kannst du noch etwas Geld sparen:
http://varia-store.com/Hardware/PC-Engines-Bundles:::637_659.html
bzw.
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
Es ist aber die performante und sicherste Lösung face-wink
Alternativ einen Mikrotik 750GL mit IP Accesslisten. Klappt auch und ist etwas preiswerter.