Discord-Lösung

Sollten Sie CasaOS direkt dem Internet aussetzen?

Users noticed the public CasaOS demo behaving strangely and questioned whether the CasaOS interface itself should ever be exposed directly to the internet.

Wichtigstes Fazit: Halten Sie das CasaOS-Administrations-Dashboard privat. Wenn Sie selbst Fernzugriff benötigen, verwenden Sie ein VPN oder ein privates Mesh-Netzwerk. Wenn eine andere Person eine einzelne Anwendung benötigt, veröffentlichen Sie nur diese Anwendung über einen kontrollierten HTTPS-Zugriff, statt die gesamte CasaOS-Steuerung offenzulegen.

Ein Anmeldebildschirm ist keine Firewall

CasaOS kann Anwendungen installieren, stoppen, entfernen und neu konfigurieren. Dadurch ist das Dashboard eine privilegierte Verwaltungsoberfläche. Eine öffentliche Portweiterleitung macht diese Oberfläche für Internetscanner ebenso wie für Sie erreichbar.

Internet → ausgewählte App oder privater Tunnel → Firewall → CasaOS im LAN

Verwenden Sie private Netzwerke für die Administration

WireGuard-VPN-Tunnel erstellen verschlüsselte Peer-to-Peer-Verbindungen, ohne CasaOS in eine öffentliche Website zu verwandeln. Das eignet sich für den persönlichen Zugriff auf das Dashboard, SSH oder SMB von vertrauenswürdigen Geräten.

Veröffentlichen Sie nur einzelne Web-Apps

Wenn ein Dienst öffentlich erreichbar sein muss, verwenden Sie einen Reverse-Proxy oder einen ausgehenden Tunnel. Ausgehende Cloudflare-Tunnel verbinden private Ursprünge, ohne dass eine öffentlich routbare Ursprungs-IP-Adresse oder ein eingehender Firewall-Port erforderlich ist.

Leiten Sie SMB nicht ins Internet weiter

Für die Dateifreigabe empfiehlt Microsoft, den internetseitig erreichbaren SMB-Port 445 zu blockieren. Übertragen Sie SMB durch ein VPN oder verwenden Sie für externe Nutzer eine HTTPS-App zur Dateifreigabe.

Wählen Sie den Zugriff passend zum Anwendungsfall

Bedarf Methode
CasaOS selbst administrieren VPN/privates Mesh-Netzwerk
Eine Web-App veröffentlichen HTTPS-Reverse-Proxy/Tunnel
Dateien öffentlich teilen Dedizierte App zur Dateifreigabe
Remote-SMB Zuerst VPN

Das Modell für den sicheren NAS-Zugriff folgt demselben Prinzip. Für ZimaOS bietet der Fernzugriff mit Zima Client einen Workflow für den privaten Zugriff.

ZimaBoard 2 ist ein kompakter Host, aber diese Regeln zur Exposition gelten für jede Hardware.

Prüfen Sie, was bereits erreichbar ist

Ermitteln Sie vor Änderungen, welche Dienste auf dem CasaOS-Host lauschen:

sudo ss -tulpn

Vergleichen Sie diese Ports anschließend mit den Portweiterleitungsregeln des Routers, UPnP-Zuordnungen, Reverse-Proxy-Routen und sämtlichen Tunnelkonfigurationen. Ein Dienst, der auf 0.0.0.0 lauscht, ist aus dem lokalen Netzwerk erreichbar, wird aber erst dann aus dem Internet erreichbar, wenn Routing- oder Firewall-Regeln dies ermöglichen.

TLS macht ein Administrationspanel nicht zu einem öffentlichen Dienst

HTTPS schützt den Datenverkehr während der Übertragung. Es beseitigt jedoch keine Anwendungsfehler, schwachen Passwörter, Credential-Stuffing-Angriffe oder Autorisierungsfehler. Ein Reverse-Proxy kann TLS beenden und eine Authentifizierung hinzufügen, aber die sicherste Standardeinstellung besteht weiterhin darin, die CasaOS-Administration aus dem öffentlichen Internet herauszuhalten.

Trennen Sie die Admin-Identität vom Gastzugriff

Wenn Freunde Jellyfin, eine Seite zum Herunterladen von Dateien oder einen anderen Dienst benötigen, geben Sie ihnen Konten in dieser Anwendung. Lösen Sie das Problem „Jemand benötigt eine einzelne App“ nicht, indem Sie dieser Person einen Pfad zum Server-Dashboard geben. Die Verwaltungsebene und der nutzerseitige Dienst sollten unterschiedliche Modelle für Exposition und Autorisierung haben.

Verwenden Sie minimale Exposition als Designregel

  • Veröffentlichen Sie pro öffentlicher App einen eigenen Hostnamen statt eines Dashboards, das auf alles verlinkt.
  • Beschränken Sie SSH auf VPNs oder vertrauenswürdige Quelladressen.
  • Leiten Sie keine Docker-Daemon-Sockets oder Verwaltungs-APIs weiter.
  • Deaktivieren Sie nicht benötigte UPnP-Zuordnungen des Routers.
  • Installieren Sie Patches für aus dem Internet erreichbare Apps schneller als für reine LAN-Tools.
  • Verwenden Sie MFA, sofern die ausgewählte Anwendung dies unterstützt.

Wenn Sie eine Notfalloption für den Fernzugriff benötigen

Halten Sie mindestens einen unabhängigen Verwaltungsweg bereit. Wenn beispielsweise Ihr öffentlicher Reverse-Proxy ausfällt, kann ein VPN Ihnen weiterhin Zugriff auf CasaOS und die Protokolle ermöglichen. Machen Sie den öffentlichen Proxy nicht zur einzigen Möglichkeit, den Server zu administrieren, auf dem der Proxy selbst läuft.

FAQ

Ist Portweiterleitung immer unsicher?

Nein, aber die Weiterleitung einer privilegierten Administrationsoberfläche ist standardmäßig keine gute Lösung. Minimieren Sie die exponierten Dienste und ergänzen Sie für die jeweilige App geeignete Schutzmaßnahmen.

Macht ein Reverse-Proxy CasaOS sicher für die Veröffentlichung im Internet?

Er kann TLS und Routing hinzufügen, aber CasaOS bleibt eine Verwaltungsoberfläche. Halten Sie das Dashboard privat.