Posts mit dem Label Internet werden angezeigt. Alle Posts anzeigen
Posts mit dem Label Internet werden angezeigt. Alle Posts anzeigen

Donnerstag, 8. Mai 2025

E-Mail - Anbieter wechseln (Microsoft Exchange -> mailbox.org) mit eigener Domain (MX-Einträge in den DNS-Einstellungen)

Bereits seit über 7 Jahren nutze ich für E-Mail, Adressen und Termine Microsoft Exchange als gehosteten Service bei einem deutschen Anbieter (Hosted Microsoft Exchange von IONOS). Ich möchte nun den US-Anbieter Microsoft direkt meiden (nach dem ich bereits vor 2 Jahren komplett zu Linux gewechselt bin).


1. Schritt: Bestellung des "Standard-Tarif" beim E-Mail-Dienst mailbox.org

Dieser beinhaltet aktuell u.a. 10 GB Mail-Speicher, 25 Aliasse @mailbox.org, Kalender und Adressbuch. Zudem ist auch eine Nutzung von Exchange ActiveSync möglich.

Hinweis: Mann kann mailbox.org 30 Tage kostenlos testen, ohne das irgendwelche Kosten anfallen.

Um den Account vollständig zu aktivieren, muss man vor Ablauf der Testphase Guthaben einzahlen (hier werden versch. Zahlungsmöglichkeiten z.B. auch Bargeld auf dem Postweg angeboten).

2. Schritt: E-Mail-Adressen mit eigener Domain nutzen

Die nachfolgende Anleitung in der Wissensdatenbank von mailbox.org durchführen:
https://kb.mailbox.org/de/privat/e-mail-mit-eigener-domain/e-mail-adressen-mit-eigener-domain-nutzen/

Aktuell zeigt mein DNS-MX Eintrag noch auf ionos.de . Weitere Infos zu dem Thema findet ihr unter DNS - HTTPS Resource Record verwenden (Backup Server, Port-Signalisierung) und Mailserver - Zugriff auf TCP Port 25 (smtp) mit telnet testen.

dig hemel.it mx (vor DNS Umstellung)


Jetzt fügt man seinen Alias als Externe Adresse hinzu. Mailbox.org fragt nun im Hintergrund die DNS-Daten Ihrer Domain ab und prüft, ob der mailbox.org-Sicherheitsschlüssel bereits hinterlegt ist. 

Jetzt kann der mailbox.org-Schlüssel in den DNS-Einstellungen des Domain-Providers (in meinem Fall ist dies Host Europe) hinterlegt werden.

Bitte die Wartezeit des DNS-Updates beachten! Auch wenn es meistens deutlich schneller geht, kann die weltweite Synchronisation des neuen DNS-Eintrages bis zu 24 Stunden dauern.


Nun müssen die mailbox.org-MX-Einträge in den DNS-Einstellungen hinterlegt werden. Dies sorgt dafür, dass Mails die an den Domain-Alias geschickt werden auch zu den mailbox.org-Servern geroutet werden.

dig hemel.it mx (nach DNS Umstellung)


3. Schritt: Spam-Reputation im DNS optimieren

Bitte die Anleitung (https://kb.mailbox.org/de/privat/e-mail-mit-eigener-domain/spf-dkim-und-dmarc-spam-reputation-verbessern-und-bounces-vermeiden/) beachten und die folgenden DNS-Einstellungen vornehmen:

  1. Setzen des SPF-Eintrags und der Parameter als TXT-Record in den DNS-Einstellungen des Providers. Siehe z.B. https://www.hosteurope.de/faq/webhosting/allgemeines3/spf-eintrag-fuer-domain-setzen.
    • v=spf1 include:mailbox.org ~all

  2. Setzen der DKIM-Einträge als CNAME-Records in den DNS-Einstellungen Ihres Providers

  3. Setzen des DMARC-Eintrags und der Parameter als TXT-Record in den DNS-Einstellungen Ihres Providers

Ich wünsche euch viel Erfolg beim Einrichten und vor allem viel Spaß beim Nutzen von mailbox.org #UnplugTrump!


Freitag, 28. März 2025

Firefox [Portable] - Mehrere Instanzen gleichzeitig nutzen (AllowMultipleInstances)

Bei meinem letzten Tipp zum Thema Firefox ging es darum, wie man mit Hilfe von z.B. cmd direkt seinen Firefox mit seinen Lieblingswebseiten starten kann.
Möchte man mehrere parallele Portable-Versionen des Firefox-Browsers gleichzeitig einsetzen, um zum Beispiel zwischen beruflicher und privater Nutzung zu unterscheiden muss man eine FirefoxPortable.ini hinzufügen.


Es muss jeweils eine Textdatei [FirefoxPortable.ini] in den selben Verzeichnissen erzeugt werden, in denen auch die EXE-Datei (FirefoxPortable.exe) der portablen Versionen liegen.

Inhalt:
[FirefoxPortable]
AllowMultipleInstances=true


Wichtig: Diese Datei muss in jedes einzelne Firefox-Portable-Verzeichnis hinterlegt werden!

 

Freitag, 2. August 2024

WireGuard - Automatischer VPN Zugriff mit der App "WG Tunnel"

In dem Beitrag FRITZ!Box - VPN Zugriff mit WireGuard (FritzOS 7.50), habe ich auf die "Original" WireGuard-App verwiesen. Mittlerweile gibt es auch die alternative WireGuard-App WG Tunnel, welche viele Extras bietet.


Selbstständig VPN-Tunnel aktivieren

Mit Hilfe der App kann sofort eine VPN-Verbindung zum Heimnetzwerk aufgebaut werden, wenn man z.B. mit einem öffentlichen oder fremden WLAN verbindet.

Download bei Google Play oder F-Droid.
 
Hierfür muss in den Einstellungen die Option "Tunnel bei nicht vertrauenswürdigem WLAN" eingeschaltet werden.

Jetzt trägt man nur noch SSIDs der WLANs ein, denen man vertrauen möchte (z.B. das eigene Heim-WLAN). Hinweis, damit dies funktioniert muss die Standort-Berechtigung freigegeben werden.

Wie unter meinem o.g. Beitrag, kann man den WireGuard-Tunnel einfach per QR-Code-Scan hinzufügen.

Eine weitere interessante Funktionen ist das "Split Tunneling".


Dienstag, 11. Juni 2024

AVM FRITZ!Box - Risiko bei der lokalen Namensauflösung (fritz.box)

Schon seit 2016 kann die Top Level Domain .box gebucht werden (Neue Top Level Domain .box bringt manche Netze durcheinander), dies kann abhängig vom jeweiligen DNS-Resolver zu Problemen führen.Bei der Fritzbox von AVM wird standardmäßig der Domainname fritz.box im internen Netz verwendet.


Domainname fritz.box

Die Fritzbox ist im lokalen Netz über den Namen fritz.box erreichbar. Mann muss daher nicht die IP-Adresse z.B. 192.168.178.1, 192.168.1.1 eingeben. 

Allerdings kann die Domains fritz.box sowohl in privaten Netzen als auch im Internet registriert sein (Überfällig: ICANN legt sich auf Namen für interne Domains fest)! Überprüfen lässt sich dies mit Hilfe von nslookup fritz.box (siehe auch für die Verwendung).


Wie lässt sich das Problem bzw. der DNS-Resolver umgehen? 

 

Freitag, 17. Mai 2024

DNS - HTTPS Resource Record verwenden (Backup Server, Port-Signalisierung)

In meinem letzten Beitrag zum Thema DNS habe ich gezeigt, wie man die Eigene Domain auf eine andere IP mit Hilfe von Bind umleiten kann. Mit Hilfe des Domain Name System (DNS) wird die Namensauflösung im Internet durchgeführt. Diese Einträge werden als Resource Records (RR) bezeichnet. Die A- und die AAAA-Records sind zum Beispiel die Einträge für IPv4-/IPv6-Adressen der Server. Der DNS-Record „HTTPS“ kann als weiteres Steuerelement verwendet werden.


Der HTTPS-Record ist eine Variante des SVCB-Records und wurde speziell für die Verwendung mit dem HTTPS-Protokoll entwickelt. Um eine HTTPS-Verbindung aufzubauen, muss ein Client in der Regel zuerst eine HTTP-Verbindung aufbauen, dies erzeugt Latenz. Der DNS-Eintrag vom Typ HTTPS kann diese Latenz zu verringern.

Aufbau des HTTPS Resource Records

example.com. 300 IN HTTPS 10 backup01.example.com. alpn="h3,h2" port=8443

  • example.com. => Name - Domainname der Website
  • 300 => TTL - Time to Live: maximale Caching-Zeit
  • IN => Klasse Internet (konstanter Wert)
  • HTTPS => Typ des Resource Records
  • 10 => SvcPriority - Priorität des Eintrags (kleiner Wert = höhere Priorität)
  • backup01.example.com. => TargetName - Hostname des Webservers. Der Wert „.“ bedeutet, dass der Hostname dem Domainnamen der Website entspricht
  • alpn="h3,h2" port=8443 => SvcParams - Liste von definierten Parametern nach dem Schema „key=value“.

Quelle: https://de.wikipedia.org/wiki/HTTPS_Resource_Record

Die Abfrage des HTTPS-Record ist mit den Tools dig oder kdig möglich. Nicht aber mit nslookup!
dig google.com https

Installation mit Hilfe von sudo pacman -S dnsutils

Beispiele für die Nutzung des HTTPS-Record

Backup Server
example.com. 300 IN HTTPS 10 backup01.example.com.
example.com. 300 IN HTTPS 20 backup02.example.net.
example.com. 300 IN HTTPS 30 backup03.example.de.


Port-Signalisierung
app1.example.de IN HTTPS 1 . port=8443
Hier wird die Applikation nicht über den üblichen Port 443 ausgeliefert. Die Eingabe vom Port https://app1.example.de:8443/login in der URL kann entfallen.

Beispiel Abfragen von Records mit Hilfe von nslookup

Nslookup gefolgt vom Domänennamen zeigt den „A-Record“ (IP-Adresse) der Domain an.

(deck@steamdeck ~)$ nslookup shemel.de
Server:         127.0.0.53
Address:        127.0.0.53#53


Non-authoritative answer:
Name:   shemel.de
Address: 178.254.0.77



Abfrage des NS-Eintrags einer Domain
Der NS-Eintrag zeigt alle Nameserver einer Domain an.

(deck@steamdeck ~)$ nslookup -type=ns shemel.de
Server:         127.0.0.53
Address:        127.0.0.53#53

Non-authoritative answer:
shemel.de       nameserver = ns01.1blu.de.
shemel.de       nameserver = ns02.1blu.de.



Abfrage des MX-Eintrags
Der MX-Eintrag (Mail-Exchange-Server) einer Domain. Siehe auch Mailserver - Zugriff auf TCP Port 25 (smtp) mit telnet testen.

(deck@steamdeck ~)$ nslookup -type=mx microsoft.com
Server:         127.0.0.53
Address:        127.0.0.53#53

Non-authoritative answer:
microsoft.com   mail exchanger = 10 microsoft-com.mail.protection.outlook.com


Dienstag, 7. November 2023

Internet - Verbindungszeitlimit für HTTP-Anfragen (connection timeout during http request)

Es gibt viele Formen von Zeitüberschreitungen bei HTTP-Anfragen. Diese sind das Verbindungszeitlimit, das Anforderungszeitlimit oder das Time to Live Zeitlimit. In diesem Beitrag werde ich diese drei Formen näher beschreiben und Möglichkeiten aufzeigen, um diese "timeouts" per Browsereinstellungen hinauszuzögern.


Verbindungszeitlimit (connection timeout)

Zeitraum, innerhalb dessen eine Verbindung zwischen einem Client und einem Server hergestellt werden muss.

Beispiel: Man navigiert mit dem Browser (Client) zu einer Website (Server). Der Browser beginnt nun auf die Antwortnachricht von diesem Server zu warten. Diese Antwort trifft beim Client aber nie ein (z. B. weil der Server offline ist). Nach 250 Sekunden (Firefox), gibt der Browser das Warten auf (connection timeout).

Die Einstellung kann mit Hilfe von about:config angepasst werden:

  • network.http.connection-retry-timeout

Anforderungszeitüberschreitung (request timeout)

Zeitraum, in dem der Server nicht bereit war, zu lange auf die Antwort vom Client zu warten. Wurde die Verbindung zwischen Server und Client hergestellt, muss der Client den Server regelmäßig darüber informieren das die Verbindung noch besteht. Geschieht dies nicht, trennt der Server diese Verbindung. Siehe auch https://developer.mozilla.org/en-US/docs/Web/HTTP/Status/408.

Die Einstellung kann mi Hilfe von about:config angepasst werden:

  • network.http.pipelining.read-timeout

 

Time to Live (time to live)

Beschreibt den angegebenen Wert eines Paket, wie lange das Paket in einem Netzwerk am Leben bleiben kann. In einem Netzwerk durchläuft ein Paket verschiedene Router, die sich auf dem Weg  zwischen dem Ursprung des Pakets und seinem Ziel befinden. Jedes Mal, wenn der Router das Paket erneut sendet, verringert er auch seinen TTL-Wert um 1. Wenn dieser Wert auf 0 fällt, sendet der Router das Paket nicht erneut, sondern verwirft es einfach, da das Paket nicht mehr leben soll. Hiermit soll eine Datenüberflutung des Netzwerks verhindert werden, da jedes Paket nur für eine begrenzte „Zeit“ darin verbleiben kann.

Die Einstellung kann mi Hilfe von about:config angepasst werden:

  • network.http.keep-alive.timeout

 

Mittwoch, 7. Dezember 2022

Netzwerkanalyse - ping, traceroute und MTR

Für Netzwerkanalysen gehören "Ping" und "Traceroute" zu den am häufigsten verwendeten Tools. In diesem Beitrag möchte ich kurz auf die Verwendung eingehen und MTR (My traceroute) vorstellen, welches die Funktionen von traceroute und ping zu einem Netzwerk-Diagnose-Werkzeug kombiniert.

ping

Dient zum Prüfen der Erreichbarkeit von anderen Rechnern / Servern oder Geräten (z.B. Drucker) über ein Netzwerk. Durch das "Anpingen" eines Netzwerkteilnehmers, bekommt man in der Regel eine kurze Antwort zurückgeschickt. Es lässt sich somit die "grundsätzliche" Erreichbarkeit feststellen. Hierzu wird das ICMP-Protokoll verwendet. Als grundlegender Netzwerkbefehl ist ping auf allen Betriebssystemen verfügbar und muss nicht installiert werden.


traceroute (tracert)

Hiermit lässt sich der Transportweg von IP-Datenpaketen zwischen dem eigenen Rechner und der Gegenstelle ermitteln. Es wird die Antwortzeit der jeweils durchlaufenen Router gemessen. Es lässt sich so das Routing der Verbindung anzeigen und ggf. einen Auslöser von Verzögerungen herausfinden.

Installation: sudo apt-get install traceroute


MTR (My traceroute)

MTR kombiniert die oben beschriebenen Funktionen von traceroute und ping in einem Werkzeug.

Installation: sudo apt-get install mtr


Samstag, 3. Dezember 2022

FRITZ!Box - VPN Zugriff mit WireGuard (FritzOS 7.50)

Für viele Fritzbox-Admins bringt das FritzOS-Update auf Version 7.50 endlich die Möglichkeit die schnelle und zugleich komfortable VPN-Technik WireGuard nutzen zu können. Eine Möglichkeit mit Hilfe von IPsec, hatte ich in dem Beitrag "VPN Zugriff mit der Fritz Box" von 2018 beschrieben.

VPN Zugriff per WireGuard einrichten

  1. Die Fritzbox muss anhand einer DynDNS-Domain erreichbar sein, alternativ geht dies auch per MyFritz. Siehe hierzu auch mein Beitrag "VPN Zugriff mit der Fritz Box".
  2. WireGuard muss auf den jeweiligen Geräten installiert werden, siehe auch https://www.wireguard.com/install/.
  3. Jetzt das Fritzbox Menü "Internet/Freigaben/VPN (WireGuard)" öffnen und auf "Verbindung hinzufügen" klicken. Hier kann die vereinfachte Einrichtung übernommen werden. Der eingehende Tunnel sollte einen prägnanten Namen haben wie z.B. Nutzer_Gerät . Jetzt kann die Konfiguration mit "Fertigstellen" abgeschlossen werden.
  4. Jetzt kann man das Fritzbox Webinterface geöffnet lassen, nachdem man sich die Konfiguration heruntergalden hat. Auch hier sollte man dem Dateinamen wieder einen verständlichen Namen geben wie z.B. Sebastian_GooglePixel.conf . Auf dem Smartphone kann man die Konfiguration am Besten per QR-Code vom Webinterface der Fritzbox einlesen. Am PC muss man dafür das Menü "Tunnel aus Datei importieren" anklicken.

Damit ist die Konfiguration abgeschlossen und man kann den Tunnel über das WireGuard-Menü aktivieren.

Dienstag, 25. Oktober 2022

Cloud - Lokale Webdienste mit Hilfe von ngrok Tunnel sicher ins Netz bringen

Mit Hilfe von Cloud Diensten, wie z.B. ngrok Tunnel lassen sich lokale Webdienste sicher ins Netz bringen. Hierfür genügen bereits drei Zeilen in der Konsole. Dies geschieht ohne öffentliche IP-Adresse, ohne VPN oder offene Ports in Ihrer Firewall.


1. Regestrierung unter https://dashboard.ngrok.com/signup 

Anschließend hat man direkt Zugriff auf sein persönliches Dashboard inkl. einer kurzen Installationsanleitung. 


2. Jetzt nur noch ngrok herunterladen und das Archiv entpacken.

wget --no-check-certificate https://bin.equinox.io/c/bNyj1mQVY4c/ngrok-v3-stable-linux-arm.tgz

tar xfvz ngrok-v3-stable-linux-arm.tgz

Hinweis: Mit Hilfe von getconf LONG_BIT findet man heraus, welche Version von Linux installiert hat (32-Bit oder &4-Bit) ist.

3. ngrok-Agent registrieren

Jetzt muss nur noch der folgende Befehl ausgeführt werden, damit der ngrok-Agent registriert wird. Anschließend kann eine Tunnelverbindung hergestellt werden.

./ngrok config add-authtoken ID

Als nächstes kann mit "./ngrok http 80" eine HTTP-Tunnelweiterleitung am lokalen Port 80 gestartet werden.

Nun kann ich z.B. direkt mit seinem Smartphone auf den Raspberry Pi im lokalen Netz zugreifen! Es war keine Firewallfreischaltung, Portweiterleitung oder DynDNS hierfür notwendig.

Eine weitere alternative wäre z.B. CloudFlare Tunnel https://developers.cloudflare.com/cloudflare-one/connections/connect-apps/install-and-setup oder Siehe auch "GitHub Repository: Awesome Tunneling" .


Sonntag, 20. März 2022

Hacking - Netzwerkscanner, nmap, Reverse Shell und Password Cracking mit hashcat

In den Artikel Security - Nmap Netzwerkscanner und Kali Linux und Hacking - Nützliche Tools (PassView, Windows Login Unlocker, Recovery, Process Hacker, Network Sniffer) habe ich bereits etliche Beispiele beschrieben, welche Tools Hacker verwenden und wie sie dabei vorgehen. In diesem Beitrag werde ich noch etwas tiefer ins Detail gehen.


Netzwerkscanner (Netdiscover)

Netdiscover kann auch verwendet werden, um im Netzwerk-ARP-Pakete zu untersuchen oder Netzwerkadressen mithilfe des Auto-Scan-Modus zu finden. Siehe auch https://www.kali.org/tools/netdiscover/. Hierdurch lassen sich in einem Netzwerk potenzielle Angriffsziele ermitteln.

Installation: sudo apt-get install netdiscover
Aufruf: netdiscover -r 192.168.1.0/24

Hinweis: Netdiscover staret automatisch mit der ersten Netzwerkschnittstelle, die es findet.

nmap Funktion http-enum

Mit Hilfe von http-enum findet man automatisiert Dateien oder interessante Verzeichnisse auf einem Webserver. Dabei sendet das Script weit über tausend Abfragen für gängige Dateien und Verzeichnisse an den Server. So lassen sich schnell wichtige Informationen erhalten, ob einige bekannte Dienste oder Dateien auf dem Webserver offen zugänglich sind oder nicht.

Aufruf: nmap -n --script=http-enum 192.168.1.1 oder Domain.de


WordPress: Reverse Shell

Es gibt viele verschiedene Methoden WordPress anzugreifen (z.B. WordPress - Brute-Force Angriffe mit XML-RPC und REST-API), eine davon ist Zugriff auf die WordPress-Verwaltungskonsole mit Hilfe des Metasploit Framework https://www.kali.org/tools/metasploit-framework/. Hierdurch ist es dann auch mögloch eine "Reverse Shell" als Plugin zu installieren, um so "root" bzw. Vollzugriff auf den Server zu erhalten.
Das Vorgehen ist unter https://www.hackingarticles.in/wordpress-reverse-shell/ beschrieben.

Password Cracking mit hashcat

Hashcat ist ein extrem schnelles Tool zur Passwortwiederherstellung. So kann es hochkomplexe Passwörter in kürzester Zeit knacken. Dies ist möglich, wenn Passwörter einem Wörterbuch entstammen.
Ein gutes Tutorial für den Einstieg findet sich unter https://resources.infosecinstitute.com/topic/hashcat-tutorial-beginners/.


Sonntag, 6. Februar 2022

Internetzugang zu langsam? Verbraucherrechte im neuen TKG!

Seit dem 01. Dezember 2021 gibt es einen stärkeren Kundenschutz im neuen Telekommunikationsgesetz. Hierdurch wurden die Vorgaben des europäischen Kodex für die elektronische Kommunikation umgesetzt.

Einen guten Überblick bieten hierfür die folgenden Seiten:

Und speziell für den Fall, dass  der Internetzugung gar nicht zur Verfügung steht, ist der folgende Teil des TKG relevant:

  • § 58 TKG - Einzelnorm (gesetze-im-internet.de)
  • "(3) Wird die Störung nicht innerhalb von zwei Kalendertagen nach Eingang der Störungsmeldung beseitigt, kann der Verbraucher ab dem Folgetag für jeden Tag des vollständigen Ausfalls des Dienstes eine Entschädigung verlangen, es sei denn, der Verbraucher hat die Störung oder ihr Fortdauern zu vertreten, oder die vollständige Unterbrechung des Dienstes beruht auf gesetzlich festgelegten Maßnahmen nach diesem Gesetz, der Verordnung (EU) 2015/2120, sicherheitsbehördlichen Anordnungen oder höherer Gewalt. Die Höhe der Entschädigung beträgt am dritten und vierten Tag 5 Euro oder 10 Prozent und ab dem fünften Tag 10 Euro oder 20 Prozent der vertraglich vereinbarten Monatsentgelte bei Verträgen mit gleichbleibendem monatlichem Entgelt, je nachdem, welcher Betrag höher ist."

Freitag, 9. Juli 2021

Web Browser - Anonymität im Internet (Canvas Fingerprinting), Schutz gegen Tracking

Welche Informationen eine Webseite sammeln kann und was man dagegen tun kann, beschreibe ich in diesem Beitrag. In den Standardeinstellungen blockt z.B. der Raspberry Pi mit Pi-hole vorwiegend Tracking- und Adserver (Raspberry Pi-hole - Installation). Pauschal kann ich vorab jedem nur empfehlen zumindest Pi-hole zu verwenden.

Welche Informationen eine Website mit Hilfe von Browserinformationen sammeln kann, zeigt die Webseite www.browserleaks.com. Hier findet sich eine Auswahl von Testtools für Webtechnologien, die zeigen welche persönlichen Identitätsdaten durchsickern können und wie man sich davor schützen kann.

Ein Schutz gegen Tracking kann man durch die folgenden Maßnahmen erreichen:

  • Javascript deaktivieren, wenn nicht erforderlich (Erweiterung NoScript).
  • Temporary Containers Firefox Add-on - Webseiten können in "Wegwerf-Container" geöffnet werden, die die Daten isolieren und nach Gebrauch löschen. So kann man problemlos alle Cookies akzeptieren.
  • WebRTC (Web Real-Time Communication) ausschalten (about:config => media.peerconnection.enabled = false).
  • Brave Browser verwenden. Das Ziel des Browsers ist es, alles im Web zu blockieren was die Privatsphäre gefährdet.
  • Canvas Fingerprinting verhinden, mit Hilfe von CanvasBlocker.

 

Samstag, 8. Mai 2021

Security - Netzwerkcheck (Port-Scan) von heise

Mit dem Netzwerkcheck von heise ist es möglich schnell herauszufinden, ob man über seine öffentliche IP-Adresse des Routers ggf. angreifbar ist.

Es bietet sich an, direkt einen „Komplett-Check (Standard-Ports + Router-Tests)“ durchzuführen.

Idealerweise sollte das folgende Ergebnis angezeigt werden:


Sonntag, 23. September 2018

Push-Nachrichten von Webseiten im Firefox komplett abschalten

Jeder kennt das Problem, viele Webseiten fragen mittlerweile nach "Berechtigungen um Push-Nachrichten senden zu dürfen".

Eine schnelle Lösung um das Problem zu beheben, bietet jetzt der Firefox Browser von Mozilla:
  • Im Menü links "Einstellungen" wählen,
  • links "Datenschutz und Sicherheit" auswählen
  • und den Punkt "Benachrichtigungen" anklicken.

Montag, 19. Februar 2018

Let’s Encrypt für Synology-NAS mit DSM 6

Schon seit längeren sind die SSL Zertifikate von der Organisation letsencrypt.org in aller Munde. Ich möchte daher kurz zeigen, wie man auch diese für sein NAS zu Hause einsetzen kann. Dies ist vor allem dann wichtig, wenn man per Fernzugriff auf Dateien zugreifen möchte.

Aktuell führt dies zu Zertifikatsfehlern im Browser, da die eingesetzten Zertifikate in der Regel von einem nicht vertrauenswürdigen CA signiert wurden.


Ab der Firmware Version DSM 6 von Synology ist es möglich mit sehr wenig Aufwand ein SSL Zertifikat von Let´s Encrypt einzubauen.

 
Dafür in die Admin Web Oberfläche des NAS gehen http(s)://IPADRESSE:5000(5001) und Systemsteuerung aufrufen und den Erweiterten Modus anzeigen lassen.


Jetzt im Menü Sicherheit den Reiter Zertifikat auswählen und Hinzufügen anklicken.


Anschließend im Dialog auswählen, dass ein Zertifikat von Let´s Encrypt abgerufen werden soll. Wichtig ist, dass jetzt im nachfolgenden Dialog der Name der Domain (auf die das Zertifikat ausgestellt werden soll) eingetragen wird, unter dann auch das NAS über den Port 80/443 im Internet (durch eine zuvor eingerichtete Port-Weiterleitung) zu erreichen ist.


Hier kann es jetzt noch zu einem Problem kommen, wenn man z.B. einen recht populären DynDNS Dienst wie "xyz.selfhost.de" verwendet. Es kommt dann zu der folgenden Fehlermeldung:
"Die maximale Anzahl von Zertifikatsanforderungen wurde für diesen Domänennamen erreicht."
Let’s Encrypt erlaubt nur eine beschränkte Anzahl von Zertifikatsanforderungen. So werden aktuell nur 5 Zertifikate pro Woche und Domain (unabhängig der Subdomain) vergeben. Daher ist es besser in diesem Fall auf einen anderen Dienst wie zum Beispiel FreeDNS umzusteigen.

Samstag, 20. Januar 2018

VPN Zugriff mit der Fritz Box

Gerdade wenn man unterwegs ist, kann es oft sehr praktisch sein, dass man auf sein Heimnetz zugreifen kann. So ist es möglich , dass man auch an einem öffentlchen WLAN Hotspot sicher surft und man hat Zugriff auf seine FRITZ!Box oder seinem NAS.

Öffentliche IP-Adresse abrufen (DynDNS)

Für den vollen Zugriff per Windows, wird ein VPN-Client von z.B. Shrew Soft benötigt. Als nächtses wird die "öffentliche" IP-Adresse der FRITZ!Box benötigt. Dies geht zum einen mit dem MyFritz-Dienst von AVM oder auch mit einem beliebigen "DDNS über HTTP" (DynDNS) Anbieter wie z.B. selfHOST.


VPN-Verbindung einrichten

Es sollte für jeden VPN-Verbindung ein eigener Benutzer eingerichtet werden.


Der Benutzer muss eine "VPN-Verbindungen zur FRITZ!Box herstellen" dürfen. Das Kästchen "VPN" muss daher aktiviert werden.

Jetzt den Shrew Soft VPN Access Manager starten und auf die Schaltfläche "Add" klicken. Jetzt die oben erwähnten Daten hinzufügen:
  1. Auf der Registerkarte "General" MyFRITZ Domainnamen der FRITZ!Box bzw. des DynDNS anbieters eintragen (xxxx.selfhost.eu).
  2. Auf der Registerkarte "Authentication", unter "Authentication Method" den Eintrag "Mutual PSK + XAuth" auswählen.
  3. Auf der Registerkarte "Local Identity", unter "Identification Type" => "Key Identifier" auswählen und unter "Key String ID" den Benutzernamen des FRITZ!Box-Benutzers eintragen.
  4. Auf der Registerkarte "Remote Identity", unter "Identification Type" => "IP Address" auswählen.
  5. Auf der Registerkarte "Credentials", unter "Pre Shared Key" das "Shared Secret" des zuvor angelegten Benutzers eintragen (VPN-Einstellungen anzeigen). 


Weitere Anleitungen gibt es auch direkt von AVM unter avm.de/service/vpn .

Samstag, 13. Januar 2018

Update: Cryptomining per JavaScript unterbinden

Ein kurzes Update zum Beitrag “Cryptominingper JavaScript unterbinden”. Mit der Version 50 des Opera Browser ist es möglich sich gegen verstecktes Bitcoin-Mining zu schützen.

Die Funktion nennt sich NoCoin und kann in den Einstellungen des Werbeschutzes eingeschaltet werden.



Siehe auch http://blogs.opera.com/desktop/2018/01/opera-50-introduces-anti-bitcoin-mining-tool/

Montag, 13. November 2017

Cryptomining per JavaScript unterbinden

Kryptocoins im Browser sammeln? Ja, dies ist jetzt ganz einfach möglich!

Mit einem JavaScript Plugin und dem Monero Blockchain kann jeder Webmaster mit Hilfe von fremden Ressourcen Geld sammeln.
Als Besucher einer Webseite bekommt das Plugin untergeschoben und die Rechner nutzt die volle Rechenleistung zur Berechnung des Blockchain. Auch "Cryptojacking" oder "drive-by mining" genannt.

Wie kann man sich schützen?

Einen adblocker im Browser verwenden oder ein Chrome plugin installieren.

Aus meiner Sicht am effektivsten, die Host-Datei anpassen und alle Anfragen ins "Leere" zu senden.

Unter Windows:
C:\Windows\System32\drivers\etc\hosts

Unter Linux:
sudo vi /etc/hosts

Und z.B. folgende Zeile hinzufügen:
127.0.0.1 coin-hive.com coinhive.com

Freitag, 27. Oktober 2017

Sicher surfen? Folgende Plugins helfen

Möchte man sicher mit seinem Browser im Internet unterwegs sein, sollten mindestens die folgenden Plugins installiert sein:

Sonntag, 23. Juli 2017

Breitbandmessung der Bundesnetzagentur

Am 01.06.2017 trat die Transparenzverordnung für den Telekommunikationsbereich der Bundesnetzagentur in Kraft. Die Internetprovider verpflichten sich unter anderem "realistische Informationen zum Übertragungstempo" bereitzustellen.

Damit man als Verbraucher schnell und einfach das Übertragungstempo messen kann, bietet mittlerweile auch die Bundesnetzagentur einen "Speedcheck" an. Diesen erreicht man unter der folgenden Webseite: http://breitbandmessung.de/ . Die Messung zeigt an, ob die Angaben des eigenen Providers passend zu den erzielten Ergebnissen sind.