Sicherheitsrisiko Domain Fritz.box

Moin Moin,

ich nutze DevonThink in meinem lokalen Netzwerk auf zwei Mac’s sowie auf iPhones und iPads.
Zur Synchronisation setze ich einen WebDav-Server (nennen wir ihn webdav.fritz.box) auf einem Apache ein, die Verbindung läuft über https. Die Zertifikate sind mit einer selbst erstellten CA unterzeichnet, die auf allen Geräten verteilt ist. Somit vertrauen alle Geräte meinem Webdav-Sever.
Alles funktioniert prima. Aus dem Internet ist der Web-Dav Server nicht erreichbar, ich benötige keinen Zugriff auf das System von außerhalb.
Alles gut soweit, und ich dachte ich bin ja gut abgesichert.

Nun hat sich ein pfiffiger Mensch die Domain fritz.box gesichert.
webdav.fritz.box ist aktuell unter der Adresse

host webdav.fritz.box
webdav.fritz.box has address 45.76.93.104
webdav.fritz.box has IPv6 address 2001:19f0:6c00:1b0e:5400:4ff:fecd:7828

erreichbar.

Nun nehme ich mein iPhone und entferne mich von meinem WLAN, auf einmal ist webdav.fritz.box nicht mehr mein Server im heimischen Keller sondern der Server eine Betreibers, den ich nicht kenne und zu dem ich mich auch nicht verbinden möchte.

Der Server hatte vor einigen Tagen noch ein gültiges Zertifikat, somit besteht für mein iPhone kein Grund dem Server nicht zu vertrauen.

Nun die Frage, kann die Devon-Think-App auf dem Handy sich mit diesem Server verbinden und meinen Datenbestand dorthin synchronisieren?

Ich habe aktuell auf allen mobilen Geräten Web-Dav-Sync deaktiviert, mein lokales Netz bekommt schnellstmöglich einen neuen Domain-Namen. Aber trotzdem bleibt ein unwohles Gefühl. Kann ich auf meinem Handy sehen, wann es eine Synchronisation durchgeführt hat?

Ich freue mich auf ein paar Antworten.

Nichts ist wirklich sicher !

Grüße Detlev.

  • wozu https, wenn du dich nur innerhalb deines eigenen Netzes bewegst?
  • warum keine feste IP-Adresse aus deinem lokalen Netz für den Apache?

Eine Pseudodomain wie fritz.box kann eben nur funktionieren, solange sich die niemand anderes sichert. Besser wäre local zu benutzen, das ist dafür gedacht.

Wenn da ein WebDAV-Server mit deinen credentials läuft – sicher. Und wie wahrscheinlich ist das?

“Nun” hat sich nicht ein “pfiffiger Mensch” die Domain “fritz.box” – die AVM dusseligerweise nicht selbst angemeldet hatte – unter den Nagel gerissen, sondern im Januar. Inzwischen wurde sie ihm aber schon wieder abgenommen.

Falls es immer noch Probleme oder Unsicherheiten bestehen, gibt es einfache Lösungen dafür.

1 Like