Nunja, die Box halt in der DMZ (Es handelt sich meist nur um einen "exposed Host" und nicht um eine wirkliche DMZ) komplett aussen sicht-und erreichbar.
Sie wird u.a. nicht durch die Firewall des Routers geschützt. Es sind also Zugriffe auf die Konsole möglich,
welche du sonst eigentlich nicht erlauben möchtest.
Welche Gefahr besteht nun?
Die Konsole führt mMn keine unsignierten (eigenen) Codes aus. Die Gefahr des Schadcodes ist demnach realtiv gering.
Aber nicht jede Sicherheitslücke benötigt einen Code um genutzt zu werden. Ferner kann ich auch noch nicht beurteilen
in wie weit der ganze Multimedia Kram hier angreifbar ist oder Lücken aufzeigt.
Auch auf Zugriffe weiterer Geräte, die direkt an die BOX angeschlossen sind, sind dadurch potenziel angreifbar.
Es ist auf jeden Fall eine sehr drastische Maßnahme und nicht zu empfehlen. Die Box ist schutzlos den Mächten des Internet ausgeliefert.
(Sofern keine weiteren, ergänzenden Mechanismen im Netzwerk implementiert sind.)
Für das Thema Netzwerksicherheit können wir jedoch besser einen ganz eigenen Thread öffnen.
Sie wird u.a. nicht durch die Firewall des Routers geschützt. Es sind also Zugriffe auf die Konsole möglich,
welche du sonst eigentlich nicht erlauben möchtest.
Welche Gefahr besteht nun?
Die Konsole führt mMn keine unsignierten (eigenen) Codes aus. Die Gefahr des Schadcodes ist demnach realtiv gering.
Aber nicht jede Sicherheitslücke benötigt einen Code um genutzt zu werden. Ferner kann ich auch noch nicht beurteilen
in wie weit der ganze Multimedia Kram hier angreifbar ist oder Lücken aufzeigt.
Auch auf Zugriffe weiterer Geräte, die direkt an die BOX angeschlossen sind, sind dadurch potenziel angreifbar.
Es ist auf jeden Fall eine sehr drastische Maßnahme und nicht zu empfehlen. Die Box ist schutzlos den Mächten des Internet ausgeliefert.
(Sofern keine weiteren, ergänzenden Mechanismen im Netzwerk implementiert sind.)
Für das Thema Netzwerksicherheit können wir jedoch besser einen ganz eigenen Thread öffnen.
Eine DMZ ist eine Püfferzone.
Diesen Teil des eigenen Netzwerkes erreichen "Gäste" zwar aus dem Internet, eine zusätzliche Firewall schottet ihn jedoch vom lokalen Netzwerk ab.
Eine DMZ sollte so konfiguriert sein, dass die Clients aus dem LAN auf die Server in der DMZ zugreifen können, von dort jedoch keine Verbindungen aktiv ins LAN hergestellt werden.
Die DMZ nutzt dazu einen anderen IP-Adressbereich als das LAN und ist auch am Router physisch davon getrennt. Auf keinen Fall hängt ein DMZ-Server an demselben Switch wie die PCs des lokalen Netzes.
Router im höheren Preisegment bieten daher einen separaten DMZ-Anschluss oder erlauben die Trennung über VLANs.
Sehr zum Ärger schmücken sich auch die Router der Unter-100-Euro-Klasse nahezu lückenlos mit dem Feature "DMZ-Support",
obwohl keiner den dafür zwingend erforderlichen Extra-Anschluss mitbringt.
In Wirklichkeit wird hier nur ein "Exposed Host" angeboten.
An ihn leitet der Router alle aus dem Internet eingehenden Verbindungsanfragen weiter.
Der Exposed Host hängt an demselben Switch und in demselben Adressbereich wie das lokale Netzwerk.
Daher kann bei keinem dieser Geräte die Firewall den Verkehr zwischen Exposed Host und LAN filtern.
Anders als eine echte DMZ sorgt also ein Exposed Host nicht für mehr Sicherheit, sondern öffnet jedem Eindringling gleich die Tür zur guten Stube.
Diesen Teil des eigenen Netzwerkes erreichen "Gäste" zwar aus dem Internet, eine zusätzliche Firewall schottet ihn jedoch vom lokalen Netzwerk ab.
Eine DMZ sollte so konfiguriert sein, dass die Clients aus dem LAN auf die Server in der DMZ zugreifen können, von dort jedoch keine Verbindungen aktiv ins LAN hergestellt werden.
Die DMZ nutzt dazu einen anderen IP-Adressbereich als das LAN und ist auch am Router physisch davon getrennt. Auf keinen Fall hängt ein DMZ-Server an demselben Switch wie die PCs des lokalen Netzes.
Router im höheren Preisegment bieten daher einen separaten DMZ-Anschluss oder erlauben die Trennung über VLANs.
Sehr zum Ärger schmücken sich auch die Router der Unter-100-Euro-Klasse nahezu lückenlos mit dem Feature "DMZ-Support",
obwohl keiner den dafür zwingend erforderlichen Extra-Anschluss mitbringt.
In Wirklichkeit wird hier nur ein "Exposed Host" angeboten.
An ihn leitet der Router alle aus dem Internet eingehenden Verbindungsanfragen weiter.
Der Exposed Host hängt an demselben Switch und in demselben Adressbereich wie das lokale Netzwerk.
Daher kann bei keinem dieser Geräte die Firewall den Verkehr zwischen Exposed Host und LAN filtern.
Anders als eine echte DMZ sorgt also ein Exposed Host nicht für mehr Sicherheit, sondern öffnet jedem Eindringling gleich die Tür zur guten Stube.