alhaman
Goto Top

Sicherheit für LAN in Studenten WG

Hallo,
meine Tochter ist in eine WG eingezogen, in der der Vermieter ein offenes LAN zur Verfügung stellt.
So wie es scheint ist das ein DSL-Anschluss mit Switch für ca. 16 Zimmer. Ein kurzer IP-Scan zeigt, dass alle Rechner, Handys und div. WLAN-APs im gleichen Subnetz sind.
Ich kann keinen Einfluss auf DSL-Router oder Switch nehmen.

Wie kann man den eigenen Zugang für Rechner/ Handy/ Tablet absichern?

Danke vorab.

Content-ID: 618014

Url: https://administrator.de/forum/sicherheit-fuer-lan-in-studenten-wg-618014.html

Ausgedruckt am: 20.04.2025 um 17:04 Uhr

the.other
the.other 31.10.2020 um 22:37:16 Uhr
Goto Top
Moinsen,
aus Sicht eines Hobby Anwenders würde ich einfach einen Router zwischen schalten mit NAT.
Deine Tochter hätte dann afaik einen eigenen Netzwerkbereich, kein Zugriff vom wg lan möglich aber andersherum durchaus.
Google dazu mal Stichwort routerkaskade...
Gibt sicherlichauch professionellere Lösungen, aber so auf die schnelle ohne viel gefriemel...

Grüssle
Th30ther
Lochkartenstanzer
Lochkartenstanzer 31.10.2020 um 22:40:51 Uhr
Goto Top
Zitat von @Alhaman:

Wie kann man den eigenen Zugang für Rechner/ Handy/ Tablet absichern?
.

Moin,

Einfach einen eigenen Router mit Firewall-Funktion an den LAN-Anschluss klemmen und alle eigenen Geräte an diesen Router dran.

Im Router dann nicht vergessen NAT oder Firewall einzuschalten.

lks
Alhaman
Alhaman 31.10.2020 um 22:47:38 Uhr
Goto Top
Der Gedanke ein alte FB zu nehmen kam mir auch schon. Wenn ich die FB auf "vorhandener Zugang über LAN" stelle und den IP-Bereich anpassen müsste es gehen.
Lochkartenstanzer
Lochkartenstanzer 31.10.2020 um 23:24:57 Uhr
Goto Top
Zitat von @Alhaman:

Der Gedanke ein alte FB zu nehmen kam mir auch schon. Wenn ich die FB auf "vorhandener Zugang über LAN" stelle und den IP-Bereich anpassen müsste es gehen.

Jupp, würde funktionieren.
142583
142583 01.11.2020 um 08:09:16 Uhr
Goto Top
NAT ist kein Sicherheitsfeature.
Alhaman
Alhaman 01.11.2020 aktualisiert um 08:43:41 Uhr
Goto Top
Zitat von @142583:> NAT ist kein Sicherheitsfeature.
Schön, dass du das sagst - es bringt mich aber nicht weiter. Hast du auch einen Vorschlag zur Lösung?
142583
142583 01.11.2020 um 09:25:03 Uhr
Goto Top
Ohne zu wissen, vor was du dich schützen willst und wie die echten Schwachstellen sind, würde ich an SPI denken.

ICH persönlich, setze aber auf wenig Angriffsfläche. Im Allgemeinen.
Razer1
Razer1 01.11.2020 um 09:37:36 Uhr
Goto Top
Bei so einem Anschluss kann man sich eigentlich nur mit einem Router inkl. Nat & Firewall schützen. Zusätzlich macht eine VPN direkt im Router durchaus sinn, da man nicht wirklich weiß was dort im Netzwerk abgeht.
Dabei beachten das auch der Router selber z.B. DNS u.ä. über die VPN Tunnelt. Nur initial zum Verbinden einmal mit einem lokalen oder Quad9 redet.
Lochkartenstanzer
Lochkartenstanzer 01.11.2020 aktualisiert um 09:58:04 Uhr
Goto Top
Zitat von @142583:

NAT ist kein Sicherheitsfeature.

Das reicht für diesen Fall, d.h. Aussperren" der anderen WG-Mitglieder aus dem.eigenen Netz, aber i.d.R. volĺkommen aus

Was anderes wäre, wenn man gemeinsam Rosurcen wie z.B. ein NAS nutzen wollte.

lks
Razer1
Razer1 01.11.2020 um 09:59:28 Uhr
Goto Top
Selbst eine NAS funktioniert mit NAT. Es liegt nur dran auf welches Seite sie steht bzw. nicht einmal das ggf. die FW ist richtig konfiguriert.
Lochkartenstanzer
Lochkartenstanzer 01.11.2020 aktualisiert um 10:24:47 Uhr
Goto Top
Zitat von @142583:

ICH persönlich, setze aber auf wenig Angriffsfläche. Im Allgemeinen.

Ein NAT-Ruter, der nichts von Außen reinläßt, sondern nur von innen heraus aufgebaute Verbindungen zuläßt, hat kein Angriffsfläche. Nur wenn man den Traffic von innen heraus reglementieren will, braucht man mehr.

lks
142583
142583 01.11.2020 um 10:10:42 Uhr
Goto Top
Zitat von @Lochkartenstanzer:

Zitat von @142583:

ICH persönlich, setze aber auf wenig Angriffsfläche. Im Allgemeinen.

Ein NAT-Ruter, der nichts von Außen reinläßt, sondern nur von innen heraus aufgebaute Verbindungen zuläßt, hat kein Angriffsfläche. Bur wenn man den Teaffic von innen heraus reglementieren will, braucht man mehr.

lks

Na wenn da so ist, dann würde ich mindestens drei NATer aufstellen und die dreifache Sicherheit genießen.

Oder ein NAT-Mesh bauen zur vollständigen Verwirrung des Angreifers.
Lochkartenstanzer
Lochkartenstanzer 01.11.2020 aktualisiert um 10:46:32 Uhr
Goto Top
Zitat von @142583:

Zitat von @Lochkartenstanzer:

Zitat von @142583:

ICH persönlich, setze aber auf wenig Angriffsfläche. Im Allgemeinen.

Ein NAT-Ruter, der nichts von Außen reinläßt, sondern nur von innen heraus aufgebaute Verbindungen zuläßt, hat kein Angriffsfläche. Bur wenn man den Teaffic von innen heraus reglementieren will, braucht man mehr.

lks

Na wenn da so ist, dann würde ich mindestens drei NATer aufstellen und die dreifache Sicherheit genießen.

Man kann auch zwanzig Zimmertüren hintereinanader an das Zimmer schrauben. Solange das aber nur dazu dienen soll, den neugierigen WG-Nachbarn abzuhalten, ist das Aufwand zum Risko-Verhältnis unausgeglichen.

Du mußt imerm dazu betrachten, welchen Aufwand man für welches Risiko betreibt.

Und ein NAT-Router ist nunmal "sicher" für den Andwendungsfall: "Alles von innen heraus erlaubt, Alles von außen rein verboten!". NAT wurde zwar nicht als Sicherheitsfeature eingeführt, aber ist ein einigen Fällen durchaus ausrecihend.



Oder ein NAT-Mesh bauen zur vollständigen Verwirrung des Angreifers.

Solange dr Prof nicht verwirrt ist, soll das recht sein.

lks

PS: Ich persönlich setze auch Firewalls ein, aber nur dort, wo sie auch einen Mehrwert gegenüber einem einfache NAT-Router bieten.
Visucius
Visucius 01.11.2020 um 11:17:11 Uhr
Goto Top
Dafür tuts doch jeder 08/15 Reiserouter?! Diese werden hier gerne empfohlen:

https://www.gl-inet.com
Lochkartenstanzer
Lochkartenstanzer 01.11.2020 aktualisiert um 11:59:30 Uhr
Goto Top
Zitat von @Visucius:

Dafür tuts doch jeder 08/15 Reiserouter?! Diese werden hier gerne empfohlen:

https://www.gl-inet.com

Die alte Fritte des TO reicht für diesen Zweck normalerweise auch.

Ich habe meiner Tochter auch eine 3272 an den LAN-Anschluß des Wohnheims geklemmt, die per VPN "nach Hause" verbunden war. Dann konnte ich die sogar fernwarten.

lks
Visucius
Visucius 01.11.2020 um 12:22:33 Uhr
Goto Top
Stimmt natürlich
Alhaman
Alhaman 08.11.2020 um 18:36:54 Uhr
Goto Top
Ich habe jetzt eine alte 7330 genommen. An den modernen DLS-Anschlüssen läuft die ja nicht mehr.
NAT reicht mir.
Ich könnte jetzt noch ein VPN nach Hause einrichten, aber darauf verzichte ich. Ich habe Bedenken wegen der Bandbreite.

Danke für die Hilfe.