Inhalt anzeigen
- Tiefe
- Fortgeschritten
VPN-Zugang ins Wohnhaus
Wie kommt man von unterwegs an die Anlage im eigenen Haus — und wer richtet diesen Zugang ein, betreibt ihn und entzieht ihn wieder?
Ein VPN — Virtual Private Network, ein virtuelles privates Netz — verlängert das Hausnetz über eine verschlüsselte Verbindung bis auf ein Gerät außerhalb. Wer angemeldet ist, arbeitet, als stünde er im Haus: Die Steuerzentrale antwortet unter ihrer gewohnten Adresse, der Medienserver ebenfalls. Für alle anderen bleibt der Anschluss von außen zu, weil kein einzelner Dienst freigegeben wurde.
Stell Dir vor, Du hast einen Schlüssel zur Haustür — nicht zu einem einzelnen Zimmer, sondern zur Tür. Beim Fernzugriff über ein VPN meldest Du Dich mit diesem Schlüssel an, und danach ist Dein Handy für die Geräte im Haus genauso ein Gerät im Haus wie Dein Fernseher im Wohnzimmer. Ohne den Schlüssel steht die Tür für niemanden offen, auch nicht einen Spalt. Zwei Fragen entscheiden später über den Ärger: Wer bekommt so einen Schlüssel, und wer nimmt ihn wieder weg, wenn jemand ihn nicht mehr braucht.
Was beim Anmelden tatsächlich passiert
Ein Fernzugang hat zwei Enden. Im Haus steht ein Gerät, das die Verbindung annimmt — in der Sprache der Festlegung von 2005 ein Sicherheits-Gateway, also ein Zwischensystem, das die Schutzfunktion umsetzt, etwa eine Firewall oder ein Router mit entsprechender Funktion. Beschrieben haben diese Architektur Stephen Kent und Karen Seo bei BBN Technologies. Am anderen Ende steht das Endgerät des Nutzers mit einer eingerichteten Anmeldung.
Solche Gateways arbeiten üblicherweise im Tunnelmodus: Das ursprüngliche Paket wird vollständig eingepackt und bekommt einen neuen äußeren Adresskopf. Unterwegs ist deshalb weder zu sehen, welches Gerät im Haus gemeint ist, noch welcher Dienst — sichtbar bleibt nur, dass zwischen zwei Punkten geschützter Verkehr fließt. Der Gegenfall, der Transportmodus, schützt nur die Nutzlast und lässt den Adresskopf offen; für den Weg ins Haus ist er deshalb nicht der Fall, um den es hier geht.
Die zweite Hälfte ist die Anmeldung selbst. Sie wird bei IPsec über IKEv2 abgewickelt, festgelegt 2014 unter anderem von Charlie Kaufman bei Microsoft und Yoav Nir bei Check Point. Beide Seiten weisen sich gegenseitig aus, und das Gateway teilt dem entfernten Gerät eine interne Adresse zu — damit gehört das Telefon aus Sicht des Hausnetzes ab jetzt dazu, und Antwortpakete finden ihren Weg zurück.
Daraus folgt eine Planungsaufgabe, die im Angebot gern fehlt: Im Adressplan des Hauses muss ein Bereich für Fernzugriffsgeräte reserviert sein, sonst kollidiert die zugeteilte Adresse irgendwann mit einer fest vergebenen. Wie Adressen im Haus sauber verteilt werden, steht bei IP-Adressierung im Wohnhaus.
Der Tunnel entscheidet nichts über Rechte
An der Grenze zwischen innen und außen prüft das Gateway jedes Paket gegen einen Regelsatz, die Security Policy Database. Drei Entscheidungen sind möglich, und eine davon fällt für jedes Paket: verwerfen, ungeschützt durchlassen oder schützen. Das ist die eigentliche Substanz eines Fernzugangs — der Tunnel liefert den geschützten Weg, die Regeln entscheiden, wer damit wohin kommt.
Wer keine Regeln schreibt, hat trotzdem welche. Ein Gateway in Werkseinstellung lässt einen angemeldeten Nutzer in aller Regel überall hin, und damit ist der Handwerker, der einmal an die Heizung sollte, auch auf den Kameras. In einem Haus, dessen Netz ohnehin in Abschnitte geteilt ist, gehört die Frage deshalb zusammen mit der Segmentierung entschieden — siehe VLAN und Subnetz.
Wo der Zugang im Haus sitzt
Drei Orte kommen praktisch infrage: der Router des Anschlusses, ein eigenes Gerät dafür oder die Steuerzentrale, sofern sie es anbietet.
Der Router ist der naheliegende Ort, weil er ohnehin an der Grenze steht und die Funktion oft mitbringt. Er ist zugleich das Gerät, das beim Anbieterwechsel getauscht wird — und mit ihm verschwinden die Zugänge, was niemand einplant, weil der Wechsel Jahre später stattfindet.
Ein eigenes Gerät kostet Platz, Strom und eine Einrichtung mehr. Dafür überlebt es den Routerwechsel, und seine Regeln stehen an einer Stelle, die nicht bei jedem Firmware-Update des Anbieters anders aussieht.
Am schwersten wiegt aber die Frage, was der Zugang eigentlich retten soll. Ein Fernzugang, der auf der Steuerzentrale läuft, hilft genau dann nicht, wenn die Steuerzentrale das Problem ist — und das ist der Fall, für den ihn die meisten Kunden haben wollen. Wer aus der Ferne einen Neustart auslösen können möchte, braucht den Zugang auf einem Gerät, das unabhängig davon läuft.
Die verbreiteten Verfahren
IPsec mit IKEv2 ist der genormte Weg und in den gängigen Betriebssystemen eingebaut, es braucht also auf dem Telefon keine zusätzliche Software. Für den Betrieb hinter einer Adressumsetzung ist die Einkapselung in UDP auf Port 4500 vorgesehen, und die Gegenstelle wird über leere Prüfanfragen auf Lebendigkeit abgeklopft, die zu bestätigen sind. Der Preis ist der Umfang: viele Einstellungen, viele Kombinationen, und die NIST-Handreichung von 2020 merkt an, dass manche Client-Umsetzungen nur mit dem Gateway desselben Herstellers zusammenarbeiten.
WireGuard, 2017 von Jason A. Donenfeld vorgestellt, geht den umgekehrten Weg. Der Kern ist eine Zuordnungstabelle: Ein öffentlicher Schlüssel steht für einen Teilnehmer, und daneben stehen die Adressen, die dieser Teilnehmer verwenden darf. Kommt ein Paket herein, dessen entschlüsselte Quelladresse nicht zu dem Schlüssel passt, mit dem es entschlüsselt wurde, wird es verworfen. Ein Zugang ist damit eine Zeile, und eine gelöschte Zeile ist ein entzogener Zugang. Zwei Eigenschaften sind für ein Wohnhaus praktisch: Der Dienst antwortet auf unauthentisierte Pakete überhaupt nicht und bleibt für Portscanner unsichtbar, und der Endpunkt eines Teilnehmers wird aus dem zuletzt korrekt authentisierten Paket gelernt, sodass der Wechsel vom Mobilfunk ins WLAN die Verbindung nicht abreißen lässt. Der Verzicht auf Aushandlung hat auch eine Kehrseite, die das Papier selbst benennt: Wird in einem der verwendeten Verfahren eine Lücke gefunden, müssen alle Endpunkte aktualisiert werden.
TLS-basierte Lösungen im Anwenderbereich, allen voran OpenVPN, sind weit verbreitet und kommen durch Netze, in denen UDP blockiert ist — die NIST-Handreichung nennt solche Netze ausdrücklich als Grund, warum Fernzugänge unterwegs scheitern. Das WireGuard-Papier ordnet OpenVPN zugleich deutlich schwächer ein, wegen des Kopierens der Pakete zwischen Kern- und Anwendungsbereich und der großen Angriffsfläche einer vollständigen TLS-Umsetzung; diese Einschätzung stammt vom Urheber eines konkurrierenden Verfahrens und ist entsprechend zu lesen.
Ganzer Tunnel oder geteilter Tunnel
Nach dem Anmelden stellt sich die Frage, welcher Verkehr durch den Tunnel läuft. Beim geteilten Tunnel geht nur das ins Haus, was ans Haus gerichtet ist; alles andere nimmt den direkten Weg ins Internet. Beim ganzen Tunnel läuft sämtlicher Verkehr des Endgeräts durch den Tunnel.
Die NIST-Handreichung rät vom geteilten Tunnel deutlich ab, und die Begründung ist einleuchtend: Ein Endgerät, das gleichzeitig im geschützten Netz und im offenen Internet steht, wird im Fall einer Kompromittierung zur Brücke — ein Angreifer benutzt den bestehenden Tunnel und ist damit im Netz. Dieselbe Quelle relativiert allerdings selbst, dass ein Angreifer auch bei verbotenem geteiltem Tunneln über eine zweite Schnittstelle hereinkommen kann, wenn das Gerät gleichzeitig im Mobilfunk und im WLAN hängt.
Klar ist die Empfehlung also — aber sie stammt aus einer Umgebung, in der am anderen Ende ein Unternehmensnetz mit Firewall und Filterproxy steht, durch das der umgeleitete Verkehr sinnvoll hindurchgeht. Ein Wohnhaus hat das nicht. Dort führt der ganze Tunnel dazu, dass die Videokonferenz des Bewohners über den Hausanschluss läuft, mit dessen Aufwärtsrate, und dass der Fernzugang beim ersten schlechten Erlebnis abgeschaltet wird. Für kurze administrative Zugriffe ist der ganze Tunnel die saubere Wahl, für den dauerhaft aktiven Zugang eines Bewohners ist er in den meisten Häusern unrealistisch — und diese Abwägung gehört ins Gespräch, nicht in die Werkseinstellung.
Zugänge anlegen — und wieder entziehen
Hier entscheidet sich, ob ein Fernzugang nach fünf Jahren noch etwas wert ist.
Der bequeme Weg ist ein gemeinsames Passwort für alle, ein vorab geteilter Schlüssel. Die NIST-Handreichung benennt den Kern des Problems in einem Satz: Jede Partei, die den Schlüssel kennt, kann jede andere Partei der Gruppe vortäuschen. Dazu kommt die Anfälligkeit für Wörterbuchangriffe, weshalb ein solcher Schlüssel hochgradig zufällig sein und mindestens 112 Bit Sicherheitsstärke erreichen muss — und dieselbe Quelle hält fest, dass Administratoren erfahrungsgemäß schwache Schlüssel verwenden. Praktisch heißt das: Ein einzelner Zugang ist damit nicht zu entziehen, ohne alle anderen neu einzurichten.
Der saubere Weg ist eine eigene Anmeldung je Gerät. Die NIST-Handreichung empfiehlt ausdrücklich, Zertifikate je Gerät statt je Nutzer auszustellen — geht ein Telefon verloren, muss dann nicht der gesamte Zugang dieses Nutzers zurückgezogen werden. Sie benennt zugleich eine Grenze der Zertifikatswelt: Sperrlisten und Onlineabfragen sehen kein vorübergehendes Deaktivieren vor, ein Zugang wird also entzogen oder nicht. Bei WireGuard ist die Entsprechung schlichter, weil jeder Teilnehmer eine eigene Zeile mit eigenem Schlüssel hat.
Am Ende steht die Frage, die keine Technik beantwortet. Die NIST-Handreichung beschreibt fünf Phasen — Bedarf feststellen, Lösung entwerfen, Prototyp prüfen, ausrollen, betreiben — und die fünfte läuft über die gesamte Lebensdauer, weil sich die berechtigten Geräte und Personen häufig ändern. Im Wohnhaus ist genau diese Phase üblicherweise niemandem zugeteilt. Der Zugang für den Elektriker bleibt nach der Inbetriebnahme bestehen, der Zugang des ausgezogenen Kindes ebenso, und irgendwann kann niemand mehr sagen, welche der neun eingetragenen Anmeldungen zu wem gehört.
Häufiges Missverständnis
„VPN — das ist doch das aus der Werbung." Kommerzielle VPN-Dienste führen den Verkehr eines Endgeräts über den Server eines Anbieters ins Internet; das Ziel ist ein anderer Standort, eine andere sichtbare Adresse oder eine Umgehung regionaler Sperren. Hier zeigt die Verbindung in die andere Richtung: Ziel ist das eigene Haus. Beides heißt VPN und hat denselben technischen Unterbau, nur ist die Aufgabe eine völlig andere — ein installierter Anbieterdienst bringt den Fernzugang ans eigene Haus nicht mit.
„Wir haben ein VPN, damit ist die Anlage abgesichert." Der Tunnel schützt den Weg. Was ein angemeldeter Nutzer im Haus darf, steht in den Regeln am Gateway, und die entscheiden für jedes Paket zwischen Verwerfen, ungeschützt Durchlassen und Schützen. Ohne eigene Festlegung ist jeder, der hereinkommt, überall — was bei drei Bewohnern folgenlos bleibt und bei einem befristeten Handwerkerzugang eben nicht.
„Das VPN umgeht den Anschluss ohne eigene Adresse." Es umgeht ihn nicht. Damit sich jemand am Gateway anmelden kann, muss das Gateway von außen erreichbar sein — auf Anschlüssen, deren öffentliche Adresse mit anderen Kunden geteilt wird, gilt dieselbe Hürde wie für jede Portweiterleitung. Warum das so ist, steht bei NAT und Portweiterleitung im Hausnetz.
Nicht zu verwechseln mit
- Portweiterleitung: öffnet einen einzelnen Dienst dauerhaft für jeden, der Adresse und Port kennt. Der Fernzugang über ein VPN öffnet stattdessen eine Stelle, die auf Anmeldung ausgelegt ist.
- Kommerzieller VPN-Dienst: führt den Verkehr über einen fremden Server ins Internet. Mit dem Weg ins eigene Haus hat er nichts zu tun.
- Herstellerdienst für Fernzugriff: das Gerät im Haus baut selbst eine Verbindung zur Gegenstelle des Herstellers auf, die App verbindet sich dorthin. Bequem, dafür abhängig vom Fortbestand des Dienstes.
- Fernwartungssoftware: überträgt den Bildschirm eines Rechners. Sie verlängert kein Netz und erreicht nur, was auf diesem einen Rechner läuft.
- Dynamisches DNS: hält einen Namen auf der wechselnden Adresse des Anschlusses aktuell. Ob dahinter jemand aufmacht, entscheidet es nicht.
In der Planung
Ein Haus mit Steuerzentrale, vier Kameras, einem Medienserver und einer Wärmepumpe. Der Kunde möchte „von unterwegs draufschauen", und der Elektriker möchte künftig Störungen prüfen, ohne anzufahren.
Zuerst die Konzeptfrage: Wer soll wann was erreichen? Aus dem einen Satz werden drei verschiedene Anforderungen — die Bewohner wollen Kamerabilder und Heizung, der Elektriker will die Steuerzentrale, und beide brauchen das nicht gleichzeitig und nicht gleich lange. Damit ist auch entschieden, dass es mehr als eine Anmeldung geben wird.
Dann die Verfahrensfrage. Für die Bewohner spricht viel für ein Verfahren, das die Endgeräte ohne Zusatzsoftware mitbringen, weil sonst jeder Telefonwechsel ein Support-Fall wird. Für den Zugang des Elektrikers zählt etwas anderes: Er muss befristbar und einzeln entziehbar sein. Und vor beidem steht die Prüfung, ob der Anschluss überhaupt eine eigene öffentliche Adresse hat.
Erst dann die Geräte. Auf welchem Gerät läuft das Gateway, und läuft es noch, wenn die Steuerzentrale hängt? Reicht der Router, oder rechtfertigt der Betreuungsvertrag ein eigenes Gerät? Und wer bekommt die Zugangsdaten für die Verwaltung — denn die Anmeldungen, die heute angelegt werden, muss in drei Jahren jemand wieder löschen können.
Verknüpfte Inhalte
Warum ein Gerät im Haus von außen überhaupt nicht erreichbar ist und warum eine Portweiterleitung dafür meist die schwächere Antwort ist, steht bei NAT und Portweiterleitung im Hausnetz; diese Seite baut darauf auf. Wie Adressen im Haus vergeben werden und welche Geräte eine feste brauchen, führt IP-Adressierung im Wohnhaus aus — der Adressbereich für Fernzugriffsgeräte gehört in denselben Plan. Was eine Segmentgrenze aus einem angemeldeten Nutzer macht, steht bei VLAN und Subnetz, die Frage der Erreichbarkeit unter IPv6 bei IPv6 im Wohnhaus. Die Rollenverteilung zwischen Router, Switch und Access Point erklären die Heimnetzwerk-Grundlagen.
Quellen
Das Sicherheits-Gateway, die Unterscheidung von Tunnel- und Transportmodus und die drei Entscheidungen an der Schutzgrenze stehen in RFC 4301 von 2005, das für diese Seite im Volltext eingesehen wurde. Die gegenseitige Authentisierung, die Zuteilung einer internen Adresse an ein entferntes Endgerät, die UDP-Einkapselung auf Port 4500 und die Lebendprüfung sind in RFC 7296 von 2014 belegt. Die Architekturmodelle, die Bewertung des geteilten Tunnels, die Schwächen vorab geteilter Schlüssel samt der Anforderung von mindestens 112 Bit Sicherheitsstärke, die Empfehlung geräteweiser Zertifikate und die fünf Phasen bis zum Betrieb stammen aus der Handreichung des National Institute of Standards and Technology in der zweiten Fassung von 2020. Cryptokey Routing, der Verzicht auf Verfahrensaushandlung, das Schweigen gegenüber unauthentisierten Paketen und das Lernen des Endpunkts sind im WireGuard-Papier von Jason A. Donenfeld belegt, gelesen in der Entwurfsfassung vom Juni 2020.