Community-Lösung

Sicherer Fernzugriff auf ZimaBoard 2

A ZimaBoard 2 user asked about two-factor authentication and whether ZeroTier or a VPN was the better way to secure remote access.

Was die ursprüngliche Sicherheitsfrage betraf

Im Community-Thread wurden zwei separate Fragen gestellt: ob die Anmeldung bei ZimaBoard 2 die Zwei-Faktor-Authentifizierung unterstützt und ob der Fernzugriff ZeroTier oder ein VPN verwenden sollte. Eine offizielle Antwort aus dem Jahr 2025 besagte, dass ZimaOS zu diesem Zeitpunkt keine 2FA unterstützte, und empfahl ZeroTier aufgrund seines verschlüsselten Peer-to-Peer-Designs.

Diese Antwort gilt nur für einen bestimmten Zeitraum. Die aktuelle Dokumentation zu Zima Client und ZimaOS wurde seit 2025 weiterentwickelt. Betrachten Sie die frühere Aussage zur 2FA daher als historischen Stand und nicht als Definition jeder Anmeldeoberfläche im Jahr 2026. Die aktuelle Übersicht zum Fernzugriff mit Zima Client und die Produktseite von ZimaBoard 2 liefern den aktuellen Kontext zum Ökosystem.

Lokale Authentifizierung und Netzwerkzugriff getrennt betrachten

Diese Kontrollen lösen unterschiedliche Probleme. Eine Anwendungsanmeldung schützt das ZimaOS- oder App-Konto. Ein privates Overlay-Netzwerk bestimmt, wer den Dienst überhaupt erreichen kann. Die Verwendung eines privaten Netzwerks fügt einer Anwendung nicht automatisch 2FA hinzu, und 2FA in einer Anwendung macht einen öffentlich erreichbaren Dienst allein nicht sicher.

Was ZeroTier bietet

ZeroTier dokumentiert eine Ende-zu-Ende-Verschlüsselung und, sofern möglich, ein direktes Peer-to-Peer-Routing. In der aktuellen Sicherheitsdokumentation wird erklärt, dass private Identitätsschlüssel auf dem Gerät verbleiben und der Datenverkehr verschlüsselt wird. Siehe die ZeroTier-Sicherheitsdokumentation und die ZeroTier-Protokolldokumentation.

Bei der Fernverwaltung besteht der praktische Vorteil darin, die direkte öffentliche Erreichbarkeit zu reduzieren: Nur autorisierte Geräte im privaten Netzwerk sollten die private ZimaOS-Adresse erreichen können, vorbehaltlich Ihrer Netzwerk- und Anwendungsberechtigungen.

ZeroTier im Vergleich zu einem herkömmlichen VPN

Ansatz Geeignet für Wichtigster Kompromiss
ZeroTier Privates Overlay-Netzwerk zwischen Geräten mit einfacher Mitgliedschaftsverwaltung Abhängigkeit von ZeroTiers Netzwerkmodell und Client-Software
WireGuard VPN Benutzer, die direkte Kontrolle über Schlüssel, Peers und Routing wünschen Mehr manueller Aufwand bei Netzwerkdesign und Endpunktverwaltung
Öffentliche HTTPS-Bereitstellung Dienste, die absichtlich von jedem Browser aus erreichbar sein sollen Erfordert starke App-Authentifizierung, regelmäßige Updates, TLS und sorgfältige Reverse-Proxy-Regeln

Eine sicherere Reihenfolge für die Entscheidung über den Fernzugriff

  1. Halten Sie die ZimaOS-Verwaltungsoberfläche vom öffentlichen Internet fern, sofern kein eindeutiger Grund für eine Veröffentlichung besteht.
  2. Bevorzugen Sie für die Verwaltung den integrierten verschlüsselten Fernzugriff oder ein privates Overlay-Netzwerk.
  3. Verwenden Sie einzigartige, starke Passwörter für ZimaOS und jede gehostete App.
  4. Aktivieren Sie MFA in Drittanbieter-Apps, die dies unterstützen, auch wenn die zugrunde liegende ZimaOS-Anmeldung ein anderes Authentifizierungsmodell verwendet.
  5. Prüfen Sie, welche Dienste vom privaten Netzwerk aus erreichbar sind, und segmentieren Sie den Zugriff, sofern möglich.

Die aktuelle offizielle Dokumentation zum ZimaOS-Fernzugriff führt außerdem den integrierten Zugriff über ZimaClient sowie Optionen mit Standardprotokollen wie Tailscale und WireGuard auf.

FAQ

Ersetzt ZeroTier 2FA?

Nein. ZeroTier steuert die Netzwerkreichbarkeit und verschlüsselt den Übertragungsweg, ersetzt jedoch nicht die Authentifizierung auf Anwendungsebene.

War die Antwort aus dem Jahr 2025, dass es keine 2FA gibt, falsch?

Nein. Sie war eine offizielle Aussage für den damaligen Zeitpunkt. Redaktionell sollte dieser historische Kontext beibehalten und das aktuelle Verhalten überprüft werden, bevor die Aussage als heutiger Stand dargestellt wird.

Sollte ich das ZimaOS-Dashboard direkt per Portweiterleitung öffentlich zugänglich machen?

Für die Verwaltung ist ein privater Fernzugriff im Allgemeinen vorzuziehen, da er die öffentlich erreichbare Angriffsfläche reduziert.