Startseite  /  Blog  /  Digitale Diskretion
Analyse des Gründers · Teil 5 der Serie

Sicheres Heimnetz: Router absichern, Ordnung halten

  ·  5 Min. Lesezeit  ·  9 Min. Hörzeit
Robert Václavík, Bodyguard Group ®
Artikel anhörenHörfassung0:00 / 9:10

Wenn ich ein Zuhause schütze, geht es mir nicht nur um Türschlösser. Dieselbe Logik wende ich auf das Heimnetz an: Was in den Hauptteil des Hauses gehört, trenne ich von den smarten Geräten, und was verschlossen sein soll, schließe ich auch wirklich ab. Der größte Fehler bei der Netzwerksicherheit liegt meist darin, dass man sich nach der ersten Einrichtung zurücklehnt und das Netz nicht mehr als etwas Lebendiges betrachtet.

Das Heimnetz ist für mich ein Haus mit Haupteingang und Lieferanteneingang

Ein sicheres Heimnetz stelle ich mir immer wie ein Haus vor. Computer, Telefone und Arbeitsgeräte gehören in den Wohnbereich. Kameras, Türklingeln, Fernseher, Sprachassistenten und andere smarte Geräte nutzen eher den Lieferanteneingang, und der führt nur dorthin, wo sie wirklich hinmüssen. Dieses einfache Bild hilft auch Menschen, die sich nicht in der Technik verlieren wollen.

Ein häufiger Fehler ist, alles in einen Topf zu werfen. Sobald eine Kamera oder ein anderes günstiges Gerät im selben Netz hängt wie Online-Banking, Arbeitslaptop und die Telefone der Familie, verschaffen Sie einer einzigen Schwachstelle Zugang zum ganzen Haus. Deshalb spreche ich von Trennung und nicht von einer kosmetischen Änderung des WLAN-Namens.

Dasselbe Prinzip gilt im physischen Schutz. Sie wollen nicht, dass jeder, der den Seiteneingang benutzt, sofort im Wohnzimmer steht. Im Netzwerk ist es genauso. Entscheidend ist nicht nur, dass ein Gerät funktioniert, sondern worauf genau es zugreifen kann und von wo aus es selbst nach außen kommunizieren darf.

Der erste Schritt: verschließen, was ab Werk offen ist

Der erste und wichtigste Schritt ist, das voreingestellte Administratorpasswort des Routers und das Standard-WLAN-Passwort zu ändern. Die werkseitigen Zugangsdaten für Millionen baugleicher Geräte sind öffentlich bekannt, und das ist genau die Art Schlüssel, die niemand unter der Fußmatte liegen lassen sollte. Wer den Router mit den Werkseinstellungen betreibt, macht es Angreifern unnötig leicht.

Gleich danach aktiviere ich WPA3, sofern das Gerät es zulässt. Bei neueren Routern ist das die richtige Wahl. Beherrscht ein Teil der Geräte im Haushalt WPA3 noch nicht, ist der Übergangsmodus WPA2/WPA3 sinnvoll. Das Ziel ist klar: die stärkstmögliche Verschlüsselung, ohne den Alltag im Haushalt unnötig durcheinanderzubringen.

Außerdem deaktiviere ich WPS. Das ist ein typisches Beispiel für eine Funktion, die das Verbinden erleichtern soll, im sicheren Betrieb aber besser außen vor bleibt. Ebenso wichtig ist mir, die Firmware des Routers aktuell zu halten und das Gerät nicht über das Ende des Herstellersupports hinaus weiterzubetreiben. Ein Router ohne Sicherheitsupdates ist ein dauerhaftes Loch in der Wand.

IoT-Geräte trenne ich so strikt ab wie die Wirtschaftsräume vom Wohnbereich

IoT-Geräte gehören in ein eigenes Netz. In der Praxis genügen ein Hauptnetz, ein Gastnetz und ein Netz für smarte Geräte. Unterstützt der Router VLANs, nutze ich sie. Wenn nicht, kommen die smarten Geräte zumindest in ein separates Gäste-WLAN. Die Client-Isolation aktiviere ich überall dort, wo Geräte nicht miteinander kommunizieren müssen, und rechne damit, dass die Steuerung dann über die Cloud des Herstellers läuft statt über das lokale Netz. Ohne diese Maßnahmen steht die Trennung nur im Menü, wirkt in der Praxis aber nicht.

In einem solchen Netz sind Kameras, Türklingeln, Fernseher, Sprachassistenten und smarte Haushaltsgeräte zwar beieinander, aber von dort führt kein Weg in den Hauptteil des Hauses. Wird eine billige Glühbirne oder eine schlecht gesicherte Klingel kompromittiert, bleibt das Problem in der Regel auf diesen Bereich beschränkt und greift deutlich schwerer auf den Arbeitsrechner oder die Banking-App über. Genau das ist der Unterschied zwischen einer geschlossenen Tür und einem offenen Flur.

Wo der Router es zulässt, richte ich zusätzlich eine Firewall-Regel ein: Das IoT-Netz darf von sich aus keine Verbindung ins Hauptnetz aufbauen, das Hauptnetz die IoT-Geräte aber sehr wohl steuern. So bleibt die Bedienung bequem, ohne dass eine smarte Steckdose zum Durchgang in den ganzen Haushalt wird.

Sicheres Heimnetz: Router absichern, Ordnung halten
Ein sicheres Heimnetz beruht auf mehreren Schutzebenen, nicht auf einem einzigen Wunderschalter.

Bei UPnP, Fernverwaltung und Kameras werden die meisten nachlässig

Die US-Behörde CISA empfiehlt, UPnP zu deaktivieren, und dem schließe ich mich vorbehaltlos an. UPnP ist bequem, doch Schadsoftware im Netzwerk kann es missbrauchen, um Ports ins Internet zu öffnen und den Schutz des Routers zu umgehen. Sinnvoll ist es nur dort, wo eine bestimmte Anwendung automatische Portfreigaben verlangt. Selbst dann aktiviere ich es nur vorübergehend, prüfe genau, was geöffnet wurde, und schalte es danach wieder ab.

Ebenso schalte ich die Fernverwaltung des Routers über das Internet ab. Dann bietet der Router seine Anmeldeseite im Internet gar nicht erst an. Bei smarten Kameras und Videorekordern bin ich doppelt vorsichtig. Günstige Modelle sind oft das Haupteinfallstor, weil Angriffe häufig auf voreingestellte oder schwache Passwörter zielen.

Das Botnetz Mirai verdankte einen Teil seiner Schlagkraft genau solchen Zugangsdaten, und ähnliche Varianten nutzen sie bis heute. Bei Kameras ändere ich deshalb nach der Installation das Standardpasswort, achte auf Updates und mache die Kameras nicht unnötig direkt aus dem Internet erreichbar. Den Zugriff löse ich am liebsten über ein VPN. Bleibt nur die Cloud-App des Herstellers, prüfe ich zuerst dessen Ruf in Sachen Sicherheit, den Support und die Kontoeinstellungen. Über einen offenen Port dagegen nie.

In dieselbe Logik gehört verschlüsseltes DNS. DoH oder DoT verbergen vor Beobachtern im Netzwerk und oft auch vor dem Internetanbieter, welche Domains Sie aufrufen. Unsichtbar wird Ihr Datenverkehr dadurch aber nicht: Die Ziel-IP-Adressen und häufig auch der Servername über TLS SNI bleiben sichtbar.

Wenn ein Techniker kommt, behalte ich Konten und Zugänge im Griff

Ein großes Risiko kommt nicht immer aus dem Internet. Ich denke an den Fall eines Technikers des Sicherheitsunternehmens ADT, der sich bei Installationen als Nutzer zu den Konten von Kunden hinzufügte. Laut seinem Schuldeingeständnis meldete er sich danach über mehrere Jahre immer wieder bei Kameras in rund zweihundert Haushalten an. Das zeigt: Die Bedrohung muss nicht von einem anonymen Angreifer von außen ausgehen, sondern kann auch von einem Dienstleister mit legitimem Zugang kommen.

Wenn Kameras, eine Alarmanlage oder ein anderer externer Dienst installiert werden, bestehe ich deshalb darauf, dass der Techniker nach Abschluss keinen dauerhaften Zugang behält. Nach der Installation prüfe ich die Liste der Nutzer und Berechtigungen. Wer nur für die Montage Zugang zum System brauchte, hat darin nichts mehr zu suchen, bloß weil sich niemand darum kümmern will.

Dieselbe Regel gilt bei mir auch in der Familie. Wenn jemand das Netzwerk, eine Kamera oder die Alarmanlage einrichtet, muss klar sein, wer Administratorrechte hat, wer normalen Zugriff hat und was für den Betrieb tatsächlich nötig ist. Das ist kein Misstrauen. Das ist ganz normale Disziplin, wie ich sie auch bei physischen Schlüsseln anwenden würde.

Fazit: Ein sicheres Heimnetz ist Routine, kein einmaliger Eingriff

Kurz gesagt: Ich schütze das Heimnetz genauso wie ein Haus. Ich verriegle die Standardzugänge, trenne den Wirtschaftsbereich vom Wohnbereich, schalte unnötig offene Funktionen ab und achte auf Updates. So sinkt die Wahrscheinlichkeit, dass aus einer einzigen Schwachstelle ein Problem für den ganzen Haushalt wird.

Wenn Sie zu Hause Ordnung in Router, IoT-Geräte und Zugänge bringen möchten, gehen wir das gern unverbindlich und sachlich gemeinsam durch. Ich verkaufe keine Angst. Ich helfe, das Netz so einzurichten, dass es praktisch, übersichtlich und weniger angreifbar ist.

„Das Heimnetz ist eine Grenze, hinter die ich nur lasse, was ich für vertrauenswürdig halte. Und auch dahinter bleibt jedes Gerät auf seiner eigenen Spur.“ – Robert Václavík

Teil der Serie zur digitalen Diskretion

Schritt für Schritt vertiefen wir alles, was wir im einleitenden Test zur digitalen Exposition angesprochen haben. Bereits erschienen:

Hat Ihnen der Artikel gefallen?Teilen Sie ihn
Auf Facebook teilen

Möchten Sie Ihre digitale Diskretion persönlich besprechen?

Für Sie persönlich, Ihre Familie oder Ihr Unternehmen: diskret und auf Ihre Situation abgestimmt. Das erste Beratungsgespräch ist unverbindlich und vertraulich.