DSL und Kabelinternet

Heißes Eisen: UPnP

Viele Dinge, die das Leben vereinfachen sollen, stellen sich im Nachhinein oft als Fehler epischen Ausmaßes heraus. Ganz oben in der Liste des Autors steht UPnP (Universal Plug and Play). Dabei handelt es sich nicht um ein einziges Protokoll, sondern um ein Bündel von Protokollen, das verschiedenste Ports, Multicast-Adressen und skurille Protokolle wie HTTP over UDP umfasst. Entsprechend schwer ist UPnP per Firewall beizukommen.

Im Heimnetz hat UPnP mehrere Funktionen: Multifunktionsgeräte und Drucker annoncieren über UPnP ihre Dienste und liefern Hinweise zum Treiberdownload, was die Einrichtung deutlich erleichtert. UPnP bringt Medienserver (beispielsweise Fritzbox), Medienabspielgerät (Smart TV oder Settop-Box) und Control Point (beispielsweise eine Tablet-App) zusammen - auch das ist positiv.

Lesetipp: Fritzbox – UPNP-Server aktivieren

Ein gewaltiges Sicherheitsrisiko ist jedoch die Möglichkeit, Änderungen an der Routerkonfiguration durch UPnP vorzunehmen. Die Liste an Geräten und Programmen, die sich auf diese Weise aus dem Internet erreichbar machen wollen, ist lang: Bei Chat- oder Filesharing-Programmen ist es nachvollziehbar, doch so manche IP-Webcam möchte ihren HTTP-Port freigeben. Uns sind auch schon PVR-Applikationen (Videorecorder) untergekommen, die ihre Aufnahmen per Portfreigabe Smartphone-Apps bereitstellen. Und so mancher Druckerhersteller macht nicht ganz uneigennützig Foto-Tintenstrahler übers Internet erreichbar, damit man das neueste Selfie dem Liebsten nicht per Mail schicken muss, sondern direkt auf dem Drucker im Home-Office ausdrucken kann.

Screenshot WPA2/PSK

© Weka/ Archiv

Stellen Sie die WLAN-Verschlüsselung auf WPA2/PSK, sind ältere Geräte im Netz: WPA/WPA2 Mixed Mode.

Bei der Änderungsmöglichkeit per UPnP gibt es zwei Probleme: Zum einen kann ein Dienst oder Endgerät falsch konfiguriert sein oder eine Sicherheitslücke enthalten. Das war der Fall bei besagten Maginon-Webcams bei Aldi, die mit der ausgelieferten Standard-Firmware die UPnP-Portweiterleitung auch zuließen, wenn kein Passwort gesetzt war. Zum anderen ist ein zweites Problem der direkte Missbrauch durch Schadsoftware: Stellen Sie sich einfach einen Spambot vor, der einen bestimmten Port nach außen öffnet, über den er Adresslisten und Nachrichteninhalte entgegennimmt. Was für eine großartige Arbeitserleichterung für Spammer, die so nicht auf (verwundbare) Master-Knoten angewiesen sind, die schnell aus dem Netz verschwinden können! Stellen Sie daher sicher, dass UPnP nur zur Statusabfrage benutzt werden kann, lassen Sie jedoch nicht zu, Ports über dieses Protokoll zu öffnen. Dies garantiert, dass zwar legitime Anwendungen von außen erreichbar sind, aber keine böswillige oder versehentliche Öffnung von Ports erfolgt.

Lesetipp: WLAN schneller machen – so geht’s

Ein wenig besser als bei UPnP sieht es mit NAT-PMP (Network Adress Translation Port Mapping Protocol) und dessen Nachfolger PCP (Port Control Protocol) aus: Diese verwenden den UDP-Port 5351. Wer auf automatisches Portmapping durch einige Endgeräte oder Programme angewiesen ist, kann bei Routern mit fein granulierter Firewall-Konfiguration PCP generell verbieten, aber für einzelne Rechner öffnen.

Mehr zum Thema

DSL-Router, AVM Fritz!Box 7490
Fritzbox NAS einrichten

Wir zeigen, wie Sie ein Fritzbox NAS einrichten: Sie brauchen nur einen kompatiblen AVM-Router und eine USB-Festplatte oder einen -Stick.
Fritzbox 7490
UPnP aktivieren

Wir zeigen, wie Sie UPnP (Universal Plug and Play) auf der Fritzbox aktivieren und einen Media-Server einrichten können.
AVM FRITZBox Fon WLAN 7390
Sicherheit im Heimnetzwerk

UPnP (Universal Plug and Play) kann in vielen Routern zur Sicherheitslücke werden. So prüfen Sie Ihren Router auf potenzielle Lecks.
Symbolbild Internetsicherheit
Schwerwiegende Sicherheitslücke

Besitzer eines Netgear-Routers wurden möglicherweise gehackt. Die verantwortliche Sicherheitslücke ist dem Unternehmen bereits seit Monaten bekannt.
AVM FRITZBox - MWC 2016
MWC 2016

AVM präsentiert auf dem MWC 2016 neue Fritzbox-Router. Diese sollen zum Release für den kommenden Sprung auf VDSL gerüstet sein.