Vet du vilka attackytor du har i ditt hemmanätverk?

Permalänk
Medlem

Vet du vilka attackytor du har i ditt hemmanätverk?

Många tror att hemmanätet är säkert bara för att det är privat.
Sanningen: många prylar och tjänster hemma kan bli vägar in – även från kända märken.

Exempel på vanliga ingångar:

Prylar som pratar med omvärlden

  • NAS: Synology, QNAP, WD MyCloud

  • Routrar: Ubiquiti, Asus, Netgear, TP-Link

  • Smarta hem: Google Nest, Amazon Alexa, IKEA Dirigera, Philips Hue

  • Kameror: Arlo, Ring, Hikvision, TP-Link Tapo

  • TV & mediaspelare: Samsung, LG, Apple TV, Chromecast

  • Spelkonsoler: Xbox, PlayStation, Nintendo Switch

Tjänster som ger fjärråtkomst

  • Fjärrstyrning: TeamViewer, AnyDesk

  • VPN: OpenVPN, WireGuard (fel inställt = risk)

  • Molnlagring: Dropbox, Google Drive, OneDrive, iCloud

  • Mediaservrar: Plex, Jellyfin, Emby

  • Spelservrar: Minecraft, ARK, Valheim

  • Port forwarding: torrents, kameror, webbtjänster

Andra vanliga risker

  • Jobbdatorer på hemnätet

  • Gamla datorer/telefoner utan uppdateringar

  • Gästnät utan isolering, WPS-knapp påslagen

  • USB-minnen från okända källor

Hur många potentiella vägar in har du hemma?
Räkna prylar, tjänster och appar som pratar med omvärlden – eller chansa och svara i blindo.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Arvid Nordqvist-mannen

Detta bör vara allt. Allt är uppdaterat så gott det går, har bara två vägar in egentligen om man bortser från datorerna, det är direkt via routern eller AP'n.

Edgerouter-X: Två portar öppna och VPN-Server (radiusautentisering) Allt har en fast IP-adress.
1x Philips Hue Bridge
1x Ubiquiti AC-AP (WiFi når nätt och jämt ut till gatan, presharedkey och radiusautentisering)
-->Switch

1x Speldator (OneDrive körs)
1x Server (*arr-servers, tailscale, 1x VM Server 2019 AD, 1x Ubuntu/Pihole)
Spelservrar: Öppnar port om jag måste.

1x TV utan internetåtkomst (blockerad i pihole tydligen)
1x PS4 som inte startats på nåt år.
1x Galaxy S24U, fullt uppdaterad.
1x Chromecast som egentligen inte används, elsladd utdragen.

Permalänk
Medlem

Många går ju på att hantera sitt nätverk via moln tjänster, håller som bäst på att skrota det, men jag har både RMM och AntiMalware som driftas från Molnet och det går inte att undvika om man nu vill ha det i sitt nätverk. RMM är troligen overkill, men andra saker kommer med det så överlag bra att ha om man har mer än 10 burkar hemma, virtuella eller annorledes..

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

Jag anser mig nog ha lite koll, men man har verkligen massor ytor som kan attackeras.

Den jag är mest rädd för är nog Philips Hue hubben.
Vägrar att ha smarta hemprylar på Wifi som lampor, givare, m.m.
Skrivaren stängde jag av internet för, så den inte ska gå ut där. Sedan är den avstängd helt (sladden urdragen) för det mesta.
Sedan kommer nog att jag tycker om att testa program i viss mån, och om det smyger sig in malware på pluginen i webläsaren.

Routern får uppdateringar fortfarande och har inte trend micro eller portar öppna extra.
Alla datorer och mobiler får uppdateringar fortfarande.
Tvn går på eget nätverk.
Xboxen series X finns också, men känns inte så osäkert.

Jag är nog mest rädd för släktens ovilja och noll-koll på säkerhet. Man försöker förklara men orkar liksom inte prata för mycket för döva öron. Blir ju en annan som får vara standby...

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 21 Aug : v0.6.0 Nu kan du dimra bilder på SweC!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem
Skrivet av Lagers:

Jag är nog mest rädd för släktens ovilja och noll-koll på säkerhet. Man försöker förklara men orkar liksom inte prata för mycket för döva öron. Blir ju en annan som får vara standby...

Släkten? Jag har såna typer i hemmet...! Då räknar jag inte hunden.
Man försöker typ 63 gånger fördelat på kanske 15 år, sedan tröttnar man...

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem
Skrivet av Homdax:

Släkten? Jag har såna typer i hemmet...! Då räknar jag inte hunden.
Man försöker typ 63 gånger fördelat på kanske 15 år, sedan tröttnar man...

Haha. Då är det svårare när de är hemma och har noll koll. Har bara en sambo som blir matad av säkerhetsbabbel här hemma. Hon är nog rätt trött på mitt prat, men hon är också duktig och har lärt sig så är inte så orolig.

Varken systersönerna eller min egna mor med man har något säkerhetstänk, min egna son har blivit matad sedan han var barn så är inte lika orolig för honom.

Kommer bli så spännande (not) att försöka säkra upp windows 10 för släkten snart.
Tänk också alla miljoner människor som inte kommer uppdatera sitt windows 10, virus/malware-skaparna kommer jobba övertid. askul tid för dom efter november.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 21 Aug : v0.6.0 Nu kan du dimra bilder på SweC!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem

Minst 3 från din lista, men jag vet säkert inte om flera stycken, antagligen minst 10.

Permalänk
Medlem

Alltid mycket snack om detta, när man sedan ser vad som egentligen nästan alltid orsakar intrång är det "skit bakom tangentbordet"

Permalänk
Hedersmedlem
Skrivet av Lagers:

Kommer bli så spännande (not) att försöka säkra upp windows 10 för släkten snart.

Detta år blir det nog rätt enkelt, Okt 2026 blir väl värre.
I år är det ju bara att slå på synkronisering av inställningar för att få ett år till.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem
Skrivet av Thomas:

Detta år blir det nog rätt enkelt, Okt 2026 blir väl värre.
I år är det ju bara att slå på synkronisering av inställningar för att få ett år till.

Du har nog rätt där att nästa år kommer det bli värre, men tror att många inte kommer göra det också och bara köra på utan uppdateringar. "-Vet inte vad denna inställning gör, så jag låter det vara som det är"

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 21 Aug : v0.6.0 Nu kan du dimra bilder på SweC!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem

Ingen. Jag använder Tailscale för allt.

Permalänk
Medlem
Skrivet av Lagers:

Du har nog rätt där att nästa år kommer det bli värre, men tror att många inte kommer göra det också och bara köra på utan uppdateringar. "-Vet inte vad denna inställning gör, så jag låter det vara som det är"

Microsoft verkar ju dock rätt ivriga på lite mer datainsamling, så skulle inte förvåna mig om de kör en ny våg av "vi tjatar tills folk trycker ja".

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Skrivet av dlq84:

Ingen. Jag använder Tailscale för allt.

Så Tailscale är din attackyta, med andra ord.
Hur är det med egen surf? Webbläsaren är väl kanske den absolut största attackytan de flesta av oss har, om någon har ett sätt att bryta sig ur dess sandlåda. Man behöver vara rätt rejält paranoid för att lyckas segmentera nätverket väl idag…

Permalänk
Medlem
Skrivet av evil penguin:

Microsoft verkar ju dock rätt ivriga på lite mer datainsamling, så skulle inte förvåna mig om de kör en ny våg av "vi tjatar tills folk trycker ja".

Jo, det kan ju vara en sak för dom att trycka ut hela tiden.
Men märker det med de flesta stora tjänsterna nu med. de tjatar på saker hela tiden fast man tryckt nej så många gånger förut. Bytte google bildvisare på telefon för den anledningen, den tjatade hela tiden om backup till google drive fast jag sa NEJ varje gång.
Kör nu fossity's bildvisare. Ren och fin!

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 21 Aug : v0.6.0 Nu kan du dimra bilder på SweC!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem
Skrivet av dlq84:

Ingen. Jag använder Tailscale för allt.

Har också Tailscale, fast har inte börjat använda det ännu, men precis som någon redan nämnt, då är https://login.tailscale.com/login?next_url=%2Fwelcome din attackvektor.

Joorå, det räknas.

Visa signatur

Proud AMD customer since 1998!

Permalänk

Jag får nog säga att jag har gjort det mesta för att hålla mitt nätverk så säkert som möjligt.
Kör en Opnsense maskin med strikt filtrering och övervakar nätverken hårt. Det finns en hel del IoT prylar i hemmet och vissa av dom pratar mer än andra. Dessa lever sitt eget liv på ett eget VLAN och prylar som inte behöver ha åtkomst till internet har inte det heller. Det har varit en lång resa att få allt att snurra tillfredställande men idag känner jag mig trygg i min setup. Delar med mig av ett par tips som även kunniga kan behöva komma ihåg

Lita inte blint på att VLAN eller VPN gör nätet säkert. en felaktigt konfig är lätt hänt.
Glöm ej att en utsatt IoT-pryl kan användas för DDoS, sniffning eller scanning internt.
Missa ej att gästnätet fortfarande har viss tillgång till LAN.
Ta inte hem jobbgrejer på ett osäkert hemnät utan isolering.

Permalänk
Skrivet av Homdax:

Har också Tailscale, fast har inte börjat använda det ännu, men precis som någon redan nämnt, då är https://login.tailscale.com/login?next_url=%2Fwelcome din attackvektor.

Joorå, det räknas.

Inte bara deras loginsida. Allt av deras infrastruktur som är inblandat i att överföra data till och från dina anslutna ändpunkter är en potentiell attackvektor. Och medan de verkar vara väldigt bra på vad de gör, så är det så många som använder deras tjänster att de också är en otroligt attraktiv måltavla.

Är du bra på säkerhet själv och har tid att göra ett bra jobb med den är det troligen lägre risk om du sköter din egen Wireguardbaserade infrastruktur än att låta någon annan ta hand om den.

Permalänk
Medlem
Skrivet av Det Otroliga Åbäket:

Inte bara deras loginsida. Allt av deras infrastruktur som är inblandat i att överföra data till och från dina anslutna ändpunkter är en potentiell attackvektor. Och medan de verkar vara väldigt bra på vad de gör, så är det så många som använder deras tjänster att de också är en otroligt attraktiv måltavla.

Jo, jag har förstått det, men vile inte skriva så mycket om det, sånt har en tendesn att bli invecklat...

Visa signatur

Proud AMD customer since 1998!

Permalänk
Arvid Nordqvist-mannen
Skrivet av dlq84:

Ingen. Jag använder Tailscale för allt.

Så du använder inte internet alls? Du har ju minst en uppkoppling

Permalänk
Medlem

Vilka vaddå sadu?

Visa signatur

Spelar spelet väldigt väl.

Permalänk
Medlem

Visst finns det attackytor i vårt hemma nätverk, kör bla Vpn server i routern(Wireguard), 2 st Ap i hemma nätverket , Mediaspelare, (LibreELEC) ,Mobiltelefoner så det finns en del saker som måste hållas uppdaterade !

Permalänk
Medlem

Attacker via nätverksuppkoppling inåt och att man stoppar in en opålitlig enhet på nätverket är nog det lilla problemet här. Även om det senare händer precis alla precis hela tiden, det är inte direkt så att Android, Windows och andra kommersiella produkter agerar i användarens intresse.

Men när det blir riktigt allvarligt är det antagligen när folk fullt frivilligt installerar trojaner eller blir utsatta för supply-chain-attacker där mjukvara som en gång var Ok inte längre är det och automatuppdateras. Många här installerar ju helt frivilligt kernelbaseradde rootkits i Windows för att kunna spela spel eller styra fläktar, så möjligheten att bli utsatt för attacker i framtiden är maximal.

Permalänk
Medlem

I'd consider ALL tech an attack vector, om det var grundfrågan?
Sedan så är jag ju inte 'devsecop' eller dylikt heller, så.. uj, ska man börja bli sådär orolig för sin hemelektronik nu kanske.. känns lagom lägligt, jk that was just sarcasm as there's a bunch of wars n tarriff kerfuffle's also whizbanging oot n aboot intly rn.

Så för att svara bättre på Eder fråga; allt jag har är nog osäkert.

Så, vad ska vi tycka om detdäringa elasticsearchklustret som nyligen togs ner, inom 24h från 'uppmärksammande av aktör'?
Ni minns kanske; hänt nyligen i sommar, 'kvart i kritisk sharepointbugg' aka whupsie by market leading (in some aspects) M$, som även överlåter 60+% av sitt kodande till algoritmer, maskininlärning, SLM, LLM samt market reasons for log farming, I'd wager a guess n shaking a stick at from afar..

Antar att ALLA här redan gjort sin gdpr-anmälan osv, för säkerhets skull, bara för att kunna sova om nätterna ibland etc.

shuttin' up n doing moar laundry.

"dumma tvättmaskiner" btw- bor i hyresrätt, tvättid kan inledas 07, men de gick inte att slå på då..
trots 5%ig hyresökning i år, hyresrätt är ju SKÖJ! kanske en belåningsgradsfråga för hyresvärden, vad vet jag, utöver att detta hus källarplan har en spricka från golv till tak, nog relaterat till underjorda sprängningsarbeten sedan 4-5 år tillbaks.

Ibland behöver sthlm tydligen både nya t-banelinjer OCH nytt avlopp, so fuck that berggrund som lite av stadens höjd fortf vilar på, antar jag.

(F'låt för att jag verkar så antisocial.
Är nog anti, men inte a-.. in practice, n iirc.
(asocial är typ illasinnad, meneh.. jag är "bara svårsocialiserad"..))

Visa signatur

Gapar ofta efter galen fågel i fel tunna.

Permalänk
Medlem

Kör 2 servicar publikt mot internet men de lever i sina egna nedlåsta vlan.

Har olika vlan men orkar inte köra "iot" saker som jag behöver access till från vanliga nätet i separata vlan. T.ex. skrivare/Bambu 3d skrivare, android TV, mobiler m.m.. Så säkert fullt av supply chain attack ytor men orkar inte vara full tids nätverkstekniker hemma.

Har funderat på att skapa ett eget vlan för jobb datorn i 6 år nu.

Permalänk
Medlem
Skrivet av ibrand:

(F'låt för att jag verkar så antisocial.
Är nog anti, men inte a-.. in practice, n iirc.
(asocial är typ illasinnad, meneh.. jag är "bara svårsocialiserad"..))

Lugnt, snarare svårbegriplig.

Men det är inte lätt. Jag sitter nu och gör om hela mitt nätverk och förutsäger vis av erfarenhet att planeringen blir nog skitbra men implementeringen nog rinner ut i sanden efter 5:e ip adress allokeringen på okända enheter... typ.
Som larmet, identifieras som Securite Communications, Honeywell, jaså jaha va f-n eller en Linux server som kallas (none) på fullt allvar som jag också måste gräva fatt på samt det förbannade Unifi som identifierar en fjärdedel av mina enheter som nånting de absolut i h-e inte är.

Det skall enligt Unifi finnas 4-5 VMware enheter på mitt nätverk, samt en Oculus Crest. Jaha i vilken byrålåda då...? Har inte använt VMWare på 5 år minst, redan innan Broadcom sket i det blå skåpet och fimpade ESXi.

(Ja, jag vet att den - Unicrap - läser av Mac och identifierar vissa Mac sekvenser som tillhörandes vissa leverantörer, det blir inte mera rätt för det... Särskilt som jag inte kan rätta manuellt.)

Bäst att dra en Shodan-sträng innan jag blir hackad.

Visa signatur

Proud AMD customer since 1998!

Permalänk

När man väl passerat gränsen där man inte längre blir en måltavla för de som letar brett motsvarande trålning så tror jag resten av åtgärderna gör väldigt liten skillnad i praktiken och det viktigaste man kan göra är att inte se till att bli måltavla.
Är någon motiverad att ta sig in i just ditt nätverk tror jag det är svårt att undvika (menar inte sur granne nu). Israel lyckades utan deras vetskap övervaka även statschefers mobiltelefoner så det finns ingen mening att tro att man kan stå emot något sådant. Utan det enda som gäller där är att inte bli måltavla överhuvudtaget.
Det finns inget digitalt fort Knox ni kan bygga.

Permalänk
Skrivet av kaffeofikaelika:

När man väl passerat gränsen där man inte längre blir en måltavla för de som letar brett motsvarande trålning så tror jag resten av åtgärderna gör väldigt liten skillnad i praktiken och det viktigaste man kan göra är att inte se till att bli måltavla.
Är någon motiverad att ta sig in i just ditt nätverk tror jag det är svårt att undvika (menar inte sur granne nu). Israel lyckades utan deras vetskap övervaka även statschefers mobiltelefoner så det finns ingen mening att tro att man kan stå emot något sådant. Utan det enda som gäller där är att inte bli måltavla överhuvudtaget.
Det finns inget digitalt fort Knox ni kan bygga.

Håller med om detta.
Som det gamla ordspråket säger: Du behöver inte kunna springa fortare än draken för att överleva; du behöver bara vara snabbare än dvärgen.

Permalänk
Medlem
Skrivet av kaffeofikaelika:

Israel lyckades utan deras vetskap övervaka även statschefers mobiltelefoner så det finns ingen mening att tro att man kan stå emot något sådant. Utan det enda som gäller där är att inte bli måltavla överhuvudtaget.

Du har förvisso en poäng, men jag vill bygga sandslott ..det är kul

Sedan tycker jag det där om Pegasus säger mer om respektive statschefers it-kompetens, eller kanske snarare deras stabs it-kompetens, än något annat.

Visa signatur

Proud AMD customer since 1998!

Permalänk
Medlem

Jag har inte en enda port öppen. Allt som behöver nås utifrån går antingen via molntjänster eller VPN. Jag har massvis med IoT-prylar, men har givetvis dessa på eget VLAN, som inte kan nå mitt privata nät. Saker som klarar sig utan internet har inte tillgång till det heller. Jobbdatorn har ett eget VLAN också.

Visa signatur

Smarthemsystem: Home Assistant OS (Supervised) | Körs på: Intel NUC med Proxmox VE
Zigbee: Sonoff ZBDongle-P + Zigbee2MQTT
Fast belysning: Plejd
Övrig belysning: Philips Hue, IKEA Trådfri
Nätverk: UniFi (UCG Ultra, 24-port PoE switch, Flex Mini switch, 3x AP U7 Lite, UNAS)

Permalänk
Medlem
Skrivet av durrav:

Jag har inte en enda port öppen. Allt som behöver nås utifrån går antingen via molntjänster eller VPN. Jag har massvis med IoT-prylar, men har givetvis dessa på eget VLAN, som inte kan nå mitt privata nät. Saker som klarar sig utan internet har inte tillgång till det heller. Jobbdatorn har ett eget VLAN också.

Snyggt!

Jag försökte lära mig lite om nätverk via 'tiny personal firewall' en gång för decennier sedan.

Det där läser jag typ som optimalt, men jag är för okunnig för att veta bu vs bä, samt har ju ej ställt frågan ink 'jag är en honeypot'-alternativ, meneh..

Worked with honeywell-adjacent schtuff once, mayhap.
Men det är ju både ointressant och ovidkommande

Visa signatur

Gapar ofta efter galen fågel i fel tunna.