Unsichtbarkeit klingt nach etwas aus einem Fantasyroman. Wenn sie jedoch richtig umgesetzt wird, können wir Computer, Gateways oder einzelne PCs verbergen, indem wir spezielle Firewall-Techniken wie Port-Knocking oder Single-Packet-Autorisierung (SPA) einsetzen.
Die Wirksamkeit dieser Technik weist viele Parallelen zum traditionellen Fantasy-Konzept der Unsichtbarkeit auf und wird in manchen Situationen effektiver und in anderen weniger effektiv sein.
Hier besprechen wir, wie Port-Knocking und SPA funktionieren, in welchen Fällen sie sich am besten eignen und wie man sie einsetzt.
Warum Server verbergen?
Zu Beginn des Angriffsprozesses scannen Angreifer Netzwerke nach Schwachstellen. Sie verwenden Tools und Befehle wie nmap, um nach sichtbaren Geräten im Netzwerk zu suchen. Jedes Gerät, das mit einer IP-Adresse antwortet, wird zum Ziel, und Angreifer versuchen, mehr über das Gerät herauszufinden.
Angreifer scannen Geräte nach offenen Ports und Informationen zum Betriebssystem und versuchen festzustellen, um welchen Gerätetyp es sich bei der IP-Adresse handelt: Server, PC, Netzwerkgerät oder Peripheriegerät (Drucker, WLAN-Kamera usw.).
Die gewonnenen Informationen bestimmen die Prioritäten und die Methoden, die ein Angreifer einsetzen wird. Ist beispielsweise Port 23 in der Firewall eines Servers geöffnet, könnte das Gerät für Angriffe anfällig sein, die das Telnet-Protokoll ausnutzen.
Wenn wir eine IP-Adresse verschleiern, übersieht der Angreifer das verborgene Gerät möglicherweise. Selbst wenn der Angreifer die IP-Adresse kennt, können wir den Angriff verlangsamen oder entmutigen, indem wir die offenen Ports verschleiern.
Lesen Sie auch: Die besten Tools für das Schwachstellenmanagement
Wie verbergen Port-Knocking und SPA einen Server?
Port-Knocking und Single-Packet-Autorisierung (SPA) ergänzen einen bestehenden Sicherheits-Stack um Verschleierung als Sicherheitsmaßnahme. Zunächst muss eine Autorisierung erlangt werden, bevor der Server oder das Gateway auf eine Paketanfrage antwortet. Bis dahin verwirft der Server standardmäßig Rückgabepakete, die normalerweise auf eine aktive IP-Adresse oder einen offenen Port hinweisen würden. Das Gerät wird dadurch für Netzwerk-Scans unsichtbar.
Für Port-Knocking muss ein Administrator einen Daemon einrichten, der auf eine vorab festgelegte Folge von Paketen wartet. Diese müssen über die entsprechenden Protokolle zugestellt werden, um einen Kommunikationsport zu öffnen. Beispielsweise könnten wir die erforderliche Folge als 128-Bit-Paket einrichten, das an den TCP-Port 434, den UDP-Port 6622 und den TCP-Port 22122 gesendet wird, um das SSH-Protokoll für die Kommunikation über Port 22 zu öffnen.
Die Sicherheit lässt sich weiter erhöhen, indem die Folge komplexer gestaltet wird. So können wir beispielsweise bestimmte Zeitabstände zwischen den Paketen, unterschiedliche Paketlängen oder bestimmte IP-Bereiche festlegen, aus denen Knocks akzeptiert werden, und vieles mehr.
Ebenso installiert SPA einen Dienst wie den Open-Source-Dienst fwknop auf einem Server oder Gateway, der auf bestimmte Anweisungen in einem verschlüsselten Paket wartet. Der Dienst entschlüsselt das Paket zur Überprüfung und antwortet nur, wenn das gesendete einzelne verschlüsselte Paket alle erforderlichen Informationen enthält, etwa die für die Kommunikation angeforderten Protokoll- und Portnummern. SPA ist häufig in Zero-Trust-Lösungen integriert.
Sobald die Kommunikation mit einer bestimmten IP-Adresse hergestellt wurde, ist nur der Absender dieser IP-Adresse autorisiert; falsche Anfragen von anderen IP-Adressen werden weiterhin verworfen. Die SPA-Sicherheit lässt sich weiter verbessern, indem dem Server Regeln hinzugefügt werden, etwa die Anforderung bestimmter Quellports des Absenders.
Lesen Sie auch: Die besten Zero-Trust-Sicherheitslösungen
Risiken bei der Implementierung von Port-Knocking und SPA
Port-Knocking und SPA sind zwar leistungsfähige Techniken, sollten aber nur als zusätzliche Ebene der herkömmlichen Sicherheit und nicht als Ersatz dafür eingesetzt werden. Diese Methoden erfordern außerdem eine fachkundige Einrichtung, damit sichergestellt ist, dass die Daemons aktiv bleiben.
Wenn beispielsweise der Port-Knocking-Daemon abstürzt, antwortet der Server nicht mehr – auch nicht auf den richtigen Code! Ein zweiter Daemon sollte den Port-Knocking-Daemon überwachen und ihn bei Bedarf neu starten.
Außerdem sind diese Technologien dann am stärksten, wenn sie auf Verschleierung setzen. Wir können diese Technologie zwar auf vielen Geräten einsetzen, doch bei häufig verwendeten Geräten geht der Vorteil verloren.
Man kann sich das so vorstellen, als ginge es um Unsichtbarkeit in einer Fantasy-Welt. Es spielt keine Rolle, wie unsichtbar eine Person sein mag, wenn alle weiterhin mit der Leere sprechen und ihr Pakete übergeben – ein Angreifer weiß dann trotzdem, dass sie dort ist und angegriffen werden kann.
Wenn wir Port-Knocking beispielsweise auf VPN-Servern einsetzen, die von vielen verschiedenen Remote-Geräten genutzt werden, steigt die Wahrscheinlichkeit, dass ein kompromittiertes Benutzergerät die Abwehr unwirksam macht. Ein falscher Klick kann einem Angreifer Zugriff auf den Endpunkt verschaffen, von dem aus er die Server-IP-Adresse und möglicherweise sogar die erforderlichen Knocks ausliest.
Anwendungsfälle für das Verbergen von Servern
Port-Knocking und SPA haben zwei wesentliche Anwendungsfälle: das Verschleiern von Ressourcen und das Gewinnen von Zeit während eines Angriffs.
Verschleierung
Die besten Anwendungsfälle für diese Technik sind Situationen, in denen Verschleierung von Vorteil sein kann. Geräte mit hohem Wert, geringer Nutzung oder Zugriff auf eine bestimmte Mitarbeitergruppe profitieren am meisten von einer Lösung, die zusätzliche Verschleierung bietet.
Einige Beispiele:
- Ein Beweisserver im Netzwerk des Sheriffbüros des County
- Ein cloudbasierter Datenserver, auf dem Backups oder Sicherheits-Logdateien
- Ein Windows-XP-Gerät, das in der bildgebenden Abteilung eines Krankenhauses Spezialgeräte betreibt
Zeit gewinnen
Obwohl ein großer Teil des Sicherheitsvorteils auf Verschleierung beruht, können das Port-Knocking-Protokoll oder SPA auch allgemeiner zur Abschreckung eingesetzt werden. Beispielsweise können wir davon ausgehen, dass unser interner DNS-Server von einem Angreifer schnell entdeckt wird. Wir könnten jedoch festlegen, dass der DNS-Port nur auf DNS-Abfragen antwortet und alle anderen Befehle verwirft, bis der Benutzer autorisiert ist.
Der Angreifer kann den Server zwar ausfindig machen, doch die zusätzliche Hürde, die für die Bestimmung der zum Entsperren des Servers erforderlichen Protokolle und Sequenzen überwunden werden muss, kostet ihn mehr Zeit. Diese zusätzliche Zeit kann unserem Sicherheitsteam ermöglichen, den laufenden Angriff zu bemerken, oder den Angreifer sogar dazu bewegen, sich ein leichteres Ziel zu suchen.
Sicherheit im Zusammenspiel
Port-Knocking und SPA werden noch leistungsfähiger, wenn sie mit anderen Sicherheitsoptionen kombiniert werden. Zusätzlich zur Implementierung von SPA auf dem Beweisserver eines Sheriffbüros könnten wir beispielsweise einen Honeypot mit dem Namen „Beweisserver“ einrichten.
Der typische Angriffsscan übersieht den verborgenen Server und richtet den Fokus auf den Honeypot. Auf dem Honeypot können Cybersicherheitswarnungen eingerichtet werden, und eine einfache Überwachung erkennt, wenn jemand den falschen Server untersucht. Die Reaktionsgeschwindigkeit ist entscheidend, um Angreifer abzuschrecken, und diese Kombination sorgt für eine frühzeitige Warnung.
Zeit, unsichtbar zu werden?
Die größte Hürde bei der Implementierung von Port-Knocking oder SPA ist die technische Herausforderung. Bei einer fehlerhaften Umsetzung könnte ein Server unerreichbar werden, statt lediglich für nicht autorisierte Benutzer unsichtbar zu sein. Für eine Lösung mit einem eng begrenzten Anwendungsfall ist das ein hoher Preis für einen Fehlschlag. Aufgrund dieses Risikos und des Zeitaufwands für die fachkundige Installation verzichten viele IT-Manager auf diese Techniken.
Port-Knocking und SPA bieten jedoch äußerst nützliche Möglichkeiten, die Sicherheit bestimmter Systeme zu erhöhen und die Wirksamkeit von Honeypots zu verbessern. Auch wenn ihre Implementierung möglicherweise mehr kostet und sie nicht auf allen Geräten effektiv eingesetzt werden können, sollten Port-Knocking und SPA zum umfassenden Sicherheitsarsenal von Organisationen jeder Größe gehören.
Sehen Sie sich unsere Liste der besten Tools für die Active-Directory-Sicherheit





