Skip to content
  • Home
  • Recent
  • Tags
  • 0 Unread 0
  • Categories
  • Unreplied
  • Popular
  • GitHub
  • Docu
  • Hilfe
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (No Skin)
  • No Skin
Collapse
ioBroker Logo

Community Forum

donate donate
  1. ioBroker Community Home
  2. Deutsch
  3. ioBroker Allgemein
  4. "Your iobroker is on the internet" auf allen VIS-Views

NEWS

  • Jahresrückblick 2025 – unser neuer Blogbeitrag ist online! ✨
    BluefoxB
    Bluefox
    17
    1
    3.0k

  • Neuer Blogbeitrag: Monatsrückblick - Dezember 2025 🎄
    BluefoxB
    Bluefox
    13
    1
    1.1k

  • Weihnachtsangebot 2025! 🎄
    BluefoxB
    Bluefox
    25
    1
    2.4k

"Your iobroker is on the internet" auf allen VIS-Views

Scheduled Pinned Locked Moved ioBroker Allgemein
27 Posts 12 Posters 2.9k Views 11 Watching
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • N NoPlayBack 0

    Meine Frage ist immer noch ob ein Zugriff auf iobroker ohne Passwort denkbar ist. Ich würde gerne mehr darüber verstehen und wissen, wie so ein Eindringen möglich ist.

    Meiner Meinung nach würde, bei geöffnetem Port, der Zugriff auf das Login zum iobroker möglich sein, alles andere müsste verriegelt sein ?

    Ich will es einfach etwas besser verstehen und mehr wissen als nur die allgemeine Meinung "Das macht man nicht".

    In einem anderen Forum hatte ich gelesen "Problem ist der Port worüber in der Standardeinstellung ein Zugriff auf Admin-Oberfläche des iobroker möglich ist".... aber doch nicht ohne Passwort ???

    Außerdem ist VPN in meiner Welt leider nicht überall möglich... damit könnte ich noch leben. Aber die gewünschte Lösung über Cloud ist auch nicht machbar da ich Grafana-Seiten via iFrame in VIS eingebunden habe, die nicht über die Cloud übertragen werden.

    da_WoodyD Offline
    da_WoodyD Offline
    da_Woody
    wrote on last edited by
    #13

    @noplayback-0 wie du siehst ist alles möglich.
    Ich hab seit Jahren einen FTP für ein paar Leute am laufen. Zugriff SSH/FTP, anderer Port.
    Wenn ich da ins Log schaue... Scans im Sekunden Takt. IPs werden bei hämmern automatisch gesperrt.
    Du glaubst nicht was da alles abläuft.

    gruß vom Woody
    HAPPINESS is not a DESTINATION, it's a WAY of LIFE!

    1 Reply Last reply
    0
    • CodierknechtC Codierknecht

      @haus-automatisierung
      Klar ... aber die nutzen nicht die "Oberfläche" und lassen sich wohl kaum von einem dort abgefragten Kennwort beeindrucken.
      Du hattest ja bereits geschrieben: Das ist halt alles nicht dazu gedacht, splitterfasernackt im Netz zu stehen.

      Bitte nicht übertreiben

      Hilft aber. So mancher muss erst überzeugt werden :grin:

      haus-automatisierungH Offline
      haus-automatisierungH Offline
      haus-automatisierung
      Developer Most Active
      wrote on last edited by haus-automatisierung
      #14

      @codierknecht sagte in "Your iobroker is on the internet" auf allen VIS-Views:

      Das ist halt alles nicht dazu gedacht, splitterfasernackt im Netz zu stehen.

      Wobei sich das wirklich auf den Admin bezieht. Der Technologie-Stack des Admin wird ja millionenfach für Webanwendungen und APIs genutzt. Also

      • nodejs
      • https://expressjs.com/de/
      • https://www.passportjs.org
      • ...

      Das ist alles keine 0815-Software, sondern ordentlich getestet.

      Trotzdem steht beim professionellen Einsatz ja noch eine Firewall, ggf. ein Loadbalancer usw. davor. Im Admin ist sogar ein einfacher Schutz gegen Bruteforce-Angriffe implementiert.

      🧑‍🎓 Autor des beliebten ioBroker-Master-Kurses
      🎥 Tutorials rund um das Thema DIY-Smart-Home: https://haus-automatisierung.com/
      📚 Meine inoffizielle ioBroker Dokumentation

      MartinPM 1 Reply Last reply
      0
      • haus-automatisierungH haus-automatisierung

        @codierknecht sagte in "Your iobroker is on the internet" auf allen VIS-Views:

        Das ist halt alles nicht dazu gedacht, splitterfasernackt im Netz zu stehen.

        Wobei sich das wirklich auf den Admin bezieht. Der Technologie-Stack des Admin wird ja millionenfach für Webanwendungen und APIs genutzt. Also

        • nodejs
        • https://expressjs.com/de/
        • https://www.passportjs.org
        • ...

        Das ist alles keine 0815-Software, sondern ordentlich getestet.

        Trotzdem steht beim professionellen Einsatz ja noch eine Firewall, ggf. ein Loadbalancer usw. davor. Im Admin ist sogar ein einfacher Schutz gegen Bruteforce-Angriffe implementiert.

        MartinPM Online
        MartinPM Online
        MartinP
        wrote on last edited by
        #15

        @haus-automatisierung
        In irgendeiner Anleitung zu nginx als reverse proxy habe ich gelesen, dass auch das Vorlagern einer nginx-Portalseite mit Login ausreichender Schutz wäre, habe da aber schon meine Zweifel.

        Auf der anderen Seite - wenn man nicht auf das wireguard-VPN der Fritzbox setzt, sondern auf seinem Heimserver eine Wireguard-Instanz aufsetzt, muss man in seinem Router auch entsprechend Ports öffen ...

        Intel(R) Celeron(R) CPU N3000 @ 1.04GHz 8G RAM 480G SSD
        Virtualization : unprivileged lxc container (debian 13) on Proxmox 9.1.5)
        Linux pve 6.17.9-1-pve
        6 GByte RAM für den Container
        Fritzbox 6591 FW 8.20 (Vodafone Leih-Box)
        Remote-Access über Wireguard der Fritzbox

        haus-automatisierungH 1 Reply Last reply
        0
        • MartinPM MartinP

          @haus-automatisierung
          In irgendeiner Anleitung zu nginx als reverse proxy habe ich gelesen, dass auch das Vorlagern einer nginx-Portalseite mit Login ausreichender Schutz wäre, habe da aber schon meine Zweifel.

          Auf der anderen Seite - wenn man nicht auf das wireguard-VPN der Fritzbox setzt, sondern auf seinem Heimserver eine Wireguard-Instanz aufsetzt, muss man in seinem Router auch entsprechend Ports öffen ...

          haus-automatisierungH Offline
          haus-automatisierungH Offline
          haus-automatisierung
          Developer Most Active
          wrote on last edited by haus-automatisierung
          #16

          @martinp Eben. Das komplette Internet funktioniert ja nur dank "offener Ports". Nur weil ein Port offen ist, heißt das nicht direkt, dass jeder dann auch machen kann was er möchte. Wir greifen ja auch gerade über Port 443 hier auf das Forum zu, ...

          Am Ende ist die Sicherheit genau so hoch, wie der Dienst hinter dem Port. Die genutzten Frameworks des Admin-Adapters sind zwar genau dafür gedacht, aber wer weiß ob es nicht doch irgendwo eine Sicherheitslücke gibt, wenn man bestimmte Ressourcen abfragt.

          Zumal es in den meisten Fällen gar keinen Grund gibt, den Admin öffentlich zugänglich zu machen. Mit Adaptern wie der Rest-API usw. sieht das schon anders aus. Aber auch dann gibt es bessere Wege die Daten von außen ins eigene System zu bekommen (z.B. über MQTT) .

          Und gerade wenn ich sehe, wie selten hier manche Updates machen, kann man nicht pauschal sagen, dass das eine gute Idee und "sicher" ist. z.B. https://www.exploit-db.com/docs/english/41289-exploiting-node.js-deserialization-bug-for-remote-code-execution.pdf

          🧑‍🎓 Autor des beliebten ioBroker-Master-Kurses
          🎥 Tutorials rund um das Thema DIY-Smart-Home: https://haus-automatisierung.com/
          📚 Meine inoffizielle ioBroker Dokumentation

          CodierknechtC Thomas BraunT 2 Replies Last reply
          0
          • haus-automatisierungH haus-automatisierung

            @martinp Eben. Das komplette Internet funktioniert ja nur dank "offener Ports". Nur weil ein Port offen ist, heißt das nicht direkt, dass jeder dann auch machen kann was er möchte. Wir greifen ja auch gerade über Port 443 hier auf das Forum zu, ...

            Am Ende ist die Sicherheit genau so hoch, wie der Dienst hinter dem Port. Die genutzten Frameworks des Admin-Adapters sind zwar genau dafür gedacht, aber wer weiß ob es nicht doch irgendwo eine Sicherheitslücke gibt, wenn man bestimmte Ressourcen abfragt.

            Zumal es in den meisten Fällen gar keinen Grund gibt, den Admin öffentlich zugänglich zu machen. Mit Adaptern wie der Rest-API usw. sieht das schon anders aus. Aber auch dann gibt es bessere Wege die Daten von außen ins eigene System zu bekommen (z.B. über MQTT) .

            Und gerade wenn ich sehe, wie selten hier manche Updates machen, kann man nicht pauschal sagen, dass das eine gute Idee und "sicher" ist. z.B. https://www.exploit-db.com/docs/english/41289-exploiting-node.js-deserialization-bug-for-remote-code-execution.pdf

            CodierknechtC Offline
            CodierknechtC Offline
            Codierknecht
            Developer Most Active
            wrote on last edited by
            #17

            @haus-automatisierung
            Man weiß auch nie, welche Schwachstellen in freier Wildbahn bereits ausgenutzt werden, ohne dass sie bekannt sind.
            Wäre ich Hacker, würde ich mein Wissen über die von mir genutzten Einfallstore ja auch nicht jedem auf die Nase binden.

            Der sicherste Server ist der ohne Netzwerkkarte :grin:

            "Any fool can write code that a computer can understand. Good programmers write code that humans can understand." (Martin Fowler, "Refactoring")

            Proxmox 9.1.1 LXC|8 GB|Core i7-6700
            HmIP|ZigBee|Tasmota|Unifi
            Zabbix Certified Specialist
            Konnte ich Dir helfen? Dann benutze bitte das Voting unten rechts im Beitrag

            1 Reply Last reply
            0
            • haus-automatisierungH haus-automatisierung

              @martinp Eben. Das komplette Internet funktioniert ja nur dank "offener Ports". Nur weil ein Port offen ist, heißt das nicht direkt, dass jeder dann auch machen kann was er möchte. Wir greifen ja auch gerade über Port 443 hier auf das Forum zu, ...

              Am Ende ist die Sicherheit genau so hoch, wie der Dienst hinter dem Port. Die genutzten Frameworks des Admin-Adapters sind zwar genau dafür gedacht, aber wer weiß ob es nicht doch irgendwo eine Sicherheitslücke gibt, wenn man bestimmte Ressourcen abfragt.

              Zumal es in den meisten Fällen gar keinen Grund gibt, den Admin öffentlich zugänglich zu machen. Mit Adaptern wie der Rest-API usw. sieht das schon anders aus. Aber auch dann gibt es bessere Wege die Daten von außen ins eigene System zu bekommen (z.B. über MQTT) .

              Und gerade wenn ich sehe, wie selten hier manche Updates machen, kann man nicht pauschal sagen, dass das eine gute Idee und "sicher" ist. z.B. https://www.exploit-db.com/docs/english/41289-exploiting-node.js-deserialization-bug-for-remote-code-execution.pdf

              Thomas BraunT Online
              Thomas BraunT Online
              Thomas Braun
              Most Active
              wrote on last edited by Thomas Braun
              #18

              @haus-automatisierung sagte in "Your iobroker is on the internet" auf allen VIS-Views:

              Und gerade wenn ich sehe, wie selten hier manche Updates machen

              Das ist halt auch das A und O für einen sicheren, stabilen Betrieb. Predige ich ja auch immer.
              Aber dann kommen immer diese 'Näwah tatsch a runnink süstem'-Hobbyadmins, die das für besonders schlau halten.

              Und auch so wenig Code wie möglich laufen haben. Was nicht läuft und gar nicht erst installiert ist kann auch nicht angegriffen werden. Gilt dann insbesondere für GUIs. Und auch user, die gar kein LogIn erhalten können nicht gekapert werden. Viele Grüße an die ganzen Oberschlauen, die als root über die Kiste rutschen, weil das ja so schön bequem ist.

              Linux-Werkzeugkasten:
              https://forum.iobroker.net/topic/42952/der-kleine-iobroker-linux-werkzeugkasten
              NodeJS Fixer Skript:
              https://forum.iobroker.net/topic/68035/iob-node-fix-skript
              iob_diag: curl -sLf -o diag.sh https://iobroker.net/diag.sh && bash diag.sh

              N 1 Reply Last reply
              2
              • Thomas BraunT Thomas Braun

                @haus-automatisierung sagte in "Your iobroker is on the internet" auf allen VIS-Views:

                Und gerade wenn ich sehe, wie selten hier manche Updates machen

                Das ist halt auch das A und O für einen sicheren, stabilen Betrieb. Predige ich ja auch immer.
                Aber dann kommen immer diese 'Näwah tatsch a runnink süstem'-Hobbyadmins, die das für besonders schlau halten.

                Und auch so wenig Code wie möglich laufen haben. Was nicht läuft und gar nicht erst installiert ist kann auch nicht angegriffen werden. Gilt dann insbesondere für GUIs. Und auch user, die gar kein LogIn erhalten können nicht gekapert werden. Viele Grüße an die ganzen Oberschlauen, die als root über die Kiste rutschen, weil das ja so schön bequem ist.

                N Offline
                N Offline
                NoPlayBack 0
                wrote on last edited by NoPlayBack 0
                #19

                Vielen Dank für die Infos...
                wird im iobroker eigentlich irgendwo protokolliert wenn sich jemand einloggt? Da könnte ich ja nachschauen, ob mit dem Nutzeraccount und PW der Zugang durchgeführt wurde oder auf anderen Wegen. In vielen Systemen wird sowas ja standardmäßig protokolliert.

                In den alten Logs kann ich zu dem fraglichen Zeitpunkt einen Connect von der Quelle web.0 entdecken, da wird eine IP gelistet. Wenn ich diese IP im Internet suche dann erkenne ich "Avast Slovakia"... interessant...

                Marc BergM Meister MopperM 2 Replies Last reply
                0
                • N NoPlayBack 0

                  Vielen Dank für die Infos...
                  wird im iobroker eigentlich irgendwo protokolliert wenn sich jemand einloggt? Da könnte ich ja nachschauen, ob mit dem Nutzeraccount und PW der Zugang durchgeführt wurde oder auf anderen Wegen. In vielen Systemen wird sowas ja standardmäßig protokolliert.

                  In den alten Logs kann ich zu dem fraglichen Zeitpunkt einen Connect von der Quelle web.0 entdecken, da wird eine IP gelistet. Wenn ich diese IP im Internet suche dann erkenne ich "Avast Slovakia"... interessant...

                  Marc BergM Offline
                  Marc BergM Offline
                  Marc Berg
                  Most Active
                  wrote on last edited by
                  #20

                  @noplayback-0 sagte in "Your iobroker is on the internet" auf allen VIS-Views:

                  Wenn ich diese IP im Internet suche dann erkenne ich "Avast Slovakia"... interessant...

                  Das heißt nur, dass der Zugreifer ein VPN von Avast genutzt hat, um seine Herkunft zu verschleiern.

                  NUC10I3+Ubuntu+Docker+ioBroker+influxDB2+Node Red+EMQX+Grafana

                  Pi-hole, Traefik, Checkmk, Conbee II+Zigbee2MQTT, ESPSomfy-RTS, LoRaWAN, Arduino, KiCad

                  Benutzt das Voting im Beitrag, wenn er euch geholfen hat.

                  1 Reply Last reply
                  0
                  • N NoPlayBack 0

                    Vielen Dank für die Infos...
                    wird im iobroker eigentlich irgendwo protokolliert wenn sich jemand einloggt? Da könnte ich ja nachschauen, ob mit dem Nutzeraccount und PW der Zugang durchgeführt wurde oder auf anderen Wegen. In vielen Systemen wird sowas ja standardmäßig protokolliert.

                    In den alten Logs kann ich zu dem fraglichen Zeitpunkt einen Connect von der Quelle web.0 entdecken, da wird eine IP gelistet. Wenn ich diese IP im Internet suche dann erkenne ich "Avast Slovakia"... interessant...

                    Meister MopperM Online
                    Meister MopperM Online
                    Meister Mopper
                    wrote on last edited by Meister Mopper
                    #21

                    @noplayback-0

                    Nur mal so zum besseren Verständnis das Zugriffsverhalten auf einen host mit offenen Ports 22/80/443 in den letzten Stunden (da tut sich einiges von bots, script-kiddies, Technical Attackers u. a.):

                    cd9fea17-f178-4a78-ac88-d8faac1fe83a-grafik.png

                    Proxmox und HA

                    HomoranH 1 Reply Last reply
                    0
                    • Meister MopperM Online
                      Meister MopperM Online
                      Meister Mopper
                      wrote on last edited by Homoran
                      #22

                      @noplayback-0

                      Und hier https://open.hpi.de/courses?q=Internet+Security+for+Beginners&button=&channel=&lang=&topic=&level= ein Kurs des HPI für den Beginn eines besseren Sicherheitsverständisses.

                      Sein Englisch ist grottenschlecht, das Wesentliche kommt aber sehr gut rüber.

                      Proxmox und HA

                      N 1 Reply Last reply
                      0
                      • Meister MopperM Meister Mopper

                        @noplayback-0

                        Nur mal so zum besseren Verständnis das Zugriffsverhalten auf einen host mit offenen Ports 22/80/443 in den letzten Stunden (da tut sich einiges von bots, script-kiddies, Technical Attackers u. a.):

                        cd9fea17-f178-4a78-ac88-d8faac1fe83a-grafik.png

                        HomoranH Do not disturb
                        HomoranH Do not disturb
                        Homoran
                        Global Moderator Administrators
                        wrote on last edited by
                        #23

                        @meister-mopper sagte in "Your iobroker is on the internet" auf allen VIS-Views:

                        da tut sich einiges v

                        nur 22 in 6 1/2 Stunden?

                        Da hätte ich mit deutlich mehr gerechnet.

                        kein Support per PN! - Fragen im Forum stellen - es gibt fast nichts, was nicht auch für andere interessant ist.

                        Benutzt das Voting rechts unten im Beitrag wenn er euch geholfen hat.

                        der Installationsfixer: curl -fsL https://iobroker.net/fix.sh | bash -

                        Meister MopperM 1 Reply Last reply
                        0
                        • HomoranH Homoran

                          @meister-mopper sagte in "Your iobroker is on the internet" auf allen VIS-Views:

                          da tut sich einiges v

                          nur 22 in 6 1/2 Stunden?

                          Da hätte ich mit deutlich mehr gerechnet.

                          Meister MopperM Online
                          Meister MopperM Online
                          Meister Mopper
                          wrote on last edited by Meister Mopper
                          #24

                          @homoran sagte in "Your iobroker is on the internet" auf allen VIS-Views:

                          Da hätte ich mit deutlich mehr gerechnet.

                          Das ist manchmal auch heftiger, aber immerhin macht es deutlich, warum man um firewall und lokale fail2ban Konfigs pp. nicht umhinkommt.

                          edit: Außerdem wohne ich auf'm Dorf :grin:

                          Proxmox und HA

                          da_WoodyD 1 Reply Last reply
                          1
                          • Meister MopperM Meister Mopper

                            @noplayback-0

                            Und hier https://open.hpi.de/courses?q=Internet+Security+for+Beginners&button=&channel=&lang=&topic=&level= ein Kurs des HPI für den Beginn eines besseren Sicherheitsverständisses.

                            Sein Englisch ist grottenschlecht, das Wesentliche kommt aber sehr gut rüber.

                            N Offline
                            N Offline
                            NoPlayBack 0
                            wrote on last edited by
                            #25

                            @meister-mopper
                            Danke für den Link, bin dran ;-)
                            Und danke an alle für die nun doch sinnvollen Einträge und die sachlichen Beiträge, die ein bisselle mehr sachliche Informationen zu dem Thema beisteuern.

                            1 Reply Last reply
                            0
                            • Meister MopperM Meister Mopper

                              @homoran sagte in "Your iobroker is on the internet" auf allen VIS-Views:

                              Da hätte ich mit deutlich mehr gerechnet.

                              Das ist manchmal auch heftiger, aber immerhin macht es deutlich, warum man um firewall und lokale fail2ban Konfigs pp. nicht umhinkommt.

                              edit: Außerdem wohne ich auf'm Dorf :grin:

                              da_WoodyD Offline
                              da_WoodyD Offline
                              da_Woody
                              wrote on last edited by
                              #26

                              @meister-mopper sagte in "Your iobroker is on the internet" auf allen VIS-Views:

                              edit: Außerdem wohne ich auf'm Dorf

                              me 2, schützt aber nüscht vor angriffen...
                              einzig, ich bin fast der einzige mit meiner WLAN wolke. :D

                              gruß vom Woody
                              HAPPINESS is not a DESTINATION, it's a WAY of LIFE!

                              Meister MopperM 1 Reply Last reply
                              0
                              • da_WoodyD da_Woody

                                @meister-mopper sagte in "Your iobroker is on the internet" auf allen VIS-Views:

                                edit: Außerdem wohne ich auf'm Dorf

                                me 2, schützt aber nüscht vor angriffen...
                                einzig, ich bin fast der einzige mit meiner WLAN wolke. :D

                                Meister MopperM Online
                                Meister MopperM Online
                                Meister Mopper
                                wrote on last edited by
                                #27

                                @da_woody sagte in "Your iobroker is on the internet" auf allen VIS-Views:

                                me 2, schützt aber nüscht vor angriffen...

                                War ja spaßig gemeint. Auf's Dorf kommen ja nicht so viele :wink:.

                                Proxmox und HA

                                1 Reply Last reply
                                1
                                Reply
                                • Reply as topic
                                Log in to reply
                                • Oldest to Newest
                                • Newest to Oldest
                                • Most Votes


                                Support us

                                ioBroker
                                Community Adapters
                                Donate
                                FAQ Cloud / IOT
                                HowTo: Node.js-Update
                                HowTo: Backup/Restore
                                Downloads
                                BLOG

                                742

                                Online

                                32.6k

                                Users

                                82.3k

                                Topics

                                1.3m

                                Posts
                                Community
                                Impressum | Datenschutz-Bestimmungen | Nutzungsbedingungen | Einwilligungseinstellungen
                                ioBroker Community 2014-2025
                                logo
                                • Login

                                • Don't have an account? Register

                                • Login or register to search.
                                • First post
                                  Last post
                                0
                                • Home
                                • Recent
                                • Tags
                                • Unread 0
                                • Categories
                                • Unreplied
                                • Popular
                                • GitHub
                                • Docu
                                • Hilfe