Weiterempfehlen   Leserbrief
01.07.2008
Druckversion
powered by

Provider gelangen unbemerkt und legal ins Wohnzimmer

TR-069: Router-Plug-and-Play mit Risiken

Sicherheit

TR-069: Router-Plug-and-Play mit Risiken

Vor vier Wochen DSL geordert, heute ist endlich der Tag der Freischaltung. Herr Dittmold, unsere erdachter Familienvater, wollte für seine technisch nicht so versierte Familie den Anschluss und freute sich schon im Vorfeld auf die Möglichkeiten des Internets. Eine typische DSL-Bestellung nahm seinen Lauf.

Anzeige

Die 60 Euro für den Techniker, der Hardware und Internet in Einklang bringt, kann sich Herr Dittmold sparen. TR-069 (Technischer Report), eine Schnittstelle im Router oder Modem, macht es möglich: Per Fernwartung und Plug-and-Play übernimmt der Provider die gesamte Konfiguration. Kein langes Wälzen von Bedienungsanleitungen, kein Kabelwirrwarr. Doch es ist nicht alles so rosig, wie es den Anschein hat.

Inhalt

  • Kundenfreundlich, aber nicht einsehbar
  • Die Vorteile
  • Der Staat kann immer eingreifen
  • Die Nachteile
  • Kein Deaktivieren der Schnittstelle möglich

Kundenfreundlich, aber nicht einsehbar

Das DSL-Forum, ein Konsortium aus Netzbetreibern und Herstellern, hat sich diese technische Möglichkeit im Hinblick auf die einfache Konfiguration für den Kunden ausgedacht. Sie soll nicht nur die Nerven des technisch unversierten Users schonen, vielmehr soll der technische Support der Provider entlastet werden. Die Vorteile liegen auf der Hand: Analoge Endgeräte steckt man einfach nur in den dafür vorgesehenen Stecker - die Arbeit auf beiden Seiten wird reduziert.

Der richtige Provider: Keine leichte Wahl

Die Funktion der Schnittstelle ist folgende: Ein so genannter Auto Configuration Server (ACS) übermittelt, im Zusammenspiel mit dem Provider, über den Breitband-Anschluss die benötigten Anschlussdaten an das Endgerät des Kunden. Ein Provider kann so auf den Router des Nutzers gelangen, die gesamten Einstellungen selbst übernehmen und braucht nicht einmal den Verbraucher zu fragen. Das Protokoll wird auch im Zuge eines Firmware-Updates integriert oder ist schon beim Kauf vorinstalliert. Der Betroffene bekommt davon wenig mit.

Die Vorteile

Herr Dittmold muss keinen teuren Service-Techniker engagieren und kann sofort, nach Hardware-Anschluss, loslegen. Eine angenehme Abwicklung, auch weil Herr Dittmold berufstätig ist. Der technische Ablauf ist dabei noch von Provider zu Provider unterschiedlich: So gibt es einige Router, bei denen der Kunde eine Start-PIN über das Web-Interface eingeben muss. Nach der Eingabe wird dann sofort die Fernkonfiguration in Gang gesetzt. Minuten später kann der Kunde das Internet durchstöbern. Aus Sicherheitsgründen versenden einige Provider dazu die PIN oder ein zusätzliches Freischaltungs-Passwort auf dem Postweg.

Druckversion: 'TR-069: Router-Plug-and-Play mit Risiken'Druckversion

1 | 2 | 3 weiter »



Links zum Artikel


Diskutieren Sie zu diesen Artikel im Forum!
Neues Thema eröffnen


stocki2008, am 01.07.2008 21:47

Gruß zum Abend,

die Existenz der Forward-Regel bedeutet nicht, dass auch der Service erreichbar ist. Wenn der Haken bei "Automatische Einrichtung durch den Dienstanbieter zulassen" entfernt wird, ist auch kein Connect gegen den TR-069-Port der FRITZ!Box möglich. Das lässt sich einfach mit telnet gegen die öffentliche IP-Adresse der FRITZ!Box verifizieren.


Laengsynt, am 02.07.2008 12:52

Hallo stocki2008.
Das ist alles schön und gut. Doch das war ja das Problem. Es gibt in der vorliegenden FritzBox keine Möglichkeit, diesen Haken zu setzen. Ich habe also nur die Chance, die Box zu hacken, wie bereits geschehen, und die Einträge dort zu löschen.

Die Voreinstellungen sollten daher vom Werk abgeschaltet sein. Der Provider könnte beispielsweise den Kunden fragen, ob er den Service nutzen möchte, und vorkonfigurierte Boxen versenden.

Aber das wird wahrscheinlich ein zu großer Aufwand sein - also für den Provider.

In diesem Sinne: Danke für Deine Meinung

Laengsynt


stocki2008, am 02.07.2008 16:48

HiHo am Nachmittag,

wenn ich die Experteneinstellung aktiviere, finde ich bei mir bei aktiviertem TR-069 unter System->Netzwerkeinstellungen den Punkt "Automatische Einrichtung durch den Dienstanbieter zulassen". Einfach hier den Haken wegnehmen und schon ist der Port 8089 von Außen nicht mehr erreichbar. Ich hoffe es klappt. btw, mit netstat oder einfach http://fritz.box/html/support.html werden auch die LISTEN Ports angezeigt. Der Port 8089 ist dann weg.


Laengsynt, am 02.07.2008 17:43

Hallöchen am Abend.
Deine Einstellungen und damit die Möglichkeiten sind ja auch ok. Doch sind diese nicht bei jeder Box vorhanden. Es geht ja auch nicht nur um das Häckchen; vielmehr um die Sache selbst: So haben die Provider reagiert und den Haken bei "dauerhaft im Netz bleiben" herausgenommen. Es waren aber erst Klagen von Usern, die die Provider dazu zwangen. User wollen selbstständig bleiben und das wird ihnen mit beispielsweise dieser Schnittstelle genommen. Ach ja, als kleine Info: Wenn ich die Box mit dem Haken gesetzt habe und bei Freenet einen Tarif wähle - kann ich bei der ersten Installation nichts machen. Ich muss also die Anmeldung automatisch über mich ergehen lassen.

Ist alles nicht so dolle, wie es scheint.

LG Laengsynt


stocki2008, am 03.07.2008 10:23

Hallo Laengsynt,

> Doch sind diese nicht bei jeder Box vorhanden

ich war nun irritiert wegen der Erwähnung der FRITZ!Box im Artikel, die ist hier aus meiner Sicht sauber.

> So haben die Provider reagiert und den Haken bei "dauerhaft im Netz bleiben" herausgenommen

das kenne ich nicht und taucht auch im Artikel nicht auf. Wie soll denn dann VoIP funktionieren, wenn die Geräte nicht dauerhaft im Netz bleiben (VoIP über einen anderen PVC)? Meine FRITZ!Box ist am 1&1-Anschluss sauber, ich habe aber auch die AGB´s gelesen ;)

> Wenn ich die Box mit dem Haken gesetzt habe und bei Freenet einen Tarif wähle...

Wer die Assistenten nicht mag, sollte halt direkt die Einstellungen vornehmen. Diese Freiheit gibt mir meine FRITZ!Box.

> Ist alles nicht so dolle, wie es scheint.

Mein Schwager, der handelt mit Fisch, der freut sich, wenn ihm Konfigurationsarbeiten abgenommen werden, der will sich aber auch nicht tief mit der Materie beschäftigen, der will Internet/VoIP nur einfach nutzen. So gibt es unterschiedliche Sichtweisen.

Gruß,
-- Stocki


Laengsynt, am 03.07.2008 18:10

Hallo stocki2008.
Ich muss hier dann doch mal was klarstellen, auch weil die Herren/Damen bei AVM etwas Panik schieben und den Sinn des Artikels falsch verstanden haben. Was ja auch nicht weiter schlimm ist.

Der Sinn, der hinter dem Artikel steckt, ist folgender: Hier geht es erst einmal um den Rundum-Service, der auch die Sicherheit beinhaltet. Diese ist in keiner Weise gegeben. Nicht weil AVM den Haken weg lässt. Auch nicht, weil der Haken bei manchen nicht veränderbar scheint.

Der gesamte Einrichtungs-Service fängt bei den Providern an. Diese klären nur ganz ganz vorsichtig und leise über diese Schnittstelle auf. Ich habe heute einfach mal, um mir auch selbst ein Bild davon zu machen, bei Freenet angerufen. Das hat mich knapp 3 Euro gekostet, aber mich auch bestätigt. Im Service wusste man erst nicht, was diese Schnittstelle ausmacht und dann wurde diese noch als "grundsätzlich" nicht benötigt deklariert. Wie ich finde ein völlig falscher Service - weil schlecht ausgebildet und schon Standard bei Freenet.

Ich mache aber den Mitarbeitern keinen Vorwurf. Dazu möchte ich hier bescheinigen, dass auch alle anderen Provider solchen schlechten Service bieten. Es wird also Hardware ausgeliefert, Sachen eingerichtet und der Kunde wird dumm gehalten. Auch weil er sich nicht dafür interessiert...

Doch hier fängt meines Erachtens die Aufklärung an. Ein Kunde will davon nichts wissen, weil er denkt, es wird lediglich die Einwahl eingerichtet. Das ist leider nicht "alleine" der Fall. Die Möglichkeiten, die der Provider nach dem Einrichten besitzt sind nicht viele - doch besitzt er sie. Und ich bin mir sicher: Wenn der Kunde das auch wüsste, würde er den Haken, gerne auch vom Techniker, wegmachen lassen (Was natürlich Geld kostet).

VoIP kann man auch nach einer Einwahl tätigen und nicht alle besitzen eine Flat. Und natürlich freut sich meine Oma auch, wenn ich ihr alle Einstellung abnehme. Doch freut sie sich auch, wenn ich sie dementsprechend absichere. Das macht leider kein Hersteller und auch kein Provider.

Hier muss ich auch noch einmal klarstellen, dass AVM natürlich nicht alleine dasteht. Auch andere Hardware.Hersteller sind gemeint. Für den Test hat eben eine FritzBox herhalten müssen und war natürlich, siehe Vorkonfiguration, ein tolles Beispiel.

Gruß Laengsynt


sigfried09, am 09.03.2009 23:34

hallo,

>Der Sinn, der hinter dem Artikel steckt, ist folgender: Hier geht es erst einmal um den Rundum-Service, der auch die Sicherheit beinhaltet. Diese ist in keiner Weise gegeben.

In welchem Rahmen muesste denn mehr Sicherheit vorhanden sein?
TR-069 kommuniziert via HTTP und somit ist auch Verschluesslung der Payload moeglich. Desweiteren definiert sich "Sicherheit" ja lediglich im moglichen Mitsniffen und simulieren von TR-069 Informs - was gute ACS-Systeme via Plausibility-Checks abfangen koennen sollten.

> Der gesamte Einrichtungs-Service fängt bei den Providern an. Diese klären nur ganz ganz vorsichtig und leise über diese Schnittstelle auf.

Noe, steht ganz oeffentlich auf Heise & Co - Jeder Provider wirbt eher mit dieser Schnittstelle, da sie nachweislich die Kundenzufriedenheit steigert und den Support verbessert.

> Im Service wusste man erst nicht, was diese Schnittstelle ausmacht und dann wurde diese noch als "grundsätzlich" nicht benötigt deklariert.

Haben Sie etwa im First-Level Callcenter Fragen aus der tiefen IT gestellt? First-Level macht sich in erster Linie durch Kundenbetreuung und das Eliminieren von Grundsatzfehlern aus. Aber ich nehme an das wussten Sie.

> Wie ich finde ein völlig falscher Service - weil schlecht ausgebildet und schon Standard bei Freenet.

Falsch. Firstlevel wendet TR-069 an, Sie koennen hier keine qualfizierte hochtechnische Antwort erwarten. Lassen Sie sich doch von freenet mal bei einem echten (simulierten) Problem helfen.
Und bitte - definieren Sie nicht den Service eines ISPs anhand EINER Frage bei EINEM Mitarbeiter. Ich degradiere Netzwelt auch nicht wegen dieses einen Artikels.

> Es wird also Hardware ausgeliefert, Sachen eingerichtet und der Kunde wird dumm gehalten. Auch weil er sich nicht dafür interessiert...

Wo bitte geht es darum den Kunden fuer dumm zu halten? Der Nutzen eines ISPs/Carriers von TR-069 liegt im Support und der Vereinfachung der Erstinstallation. Wenn Behoerden an die Konfiguratinosdaten kommen wollen, dann haben Sie andere Mittel - Beispielsweise ueber die bereits vorhandenen CRM Systeme.
Koennen Sie mir einen Nachteil des Kunden durch TR-069 nennen?

> Ein Kunde will davon nichts wissen, weil er denkt, es wird lediglich die Einwahl eingerichtet. Das ist leider nicht "alleine" der Fall.

Korrekt, es werden auch Konfigurationsdaten im Supportfall "gezogen". Das ist jedoch kein Geheimnis. Und auch das birgt keinen Nachteil fuer den Enkunden (wenn doch, bitte, bitte, sagen Sie ihn mir!). Betrugsrisiko seitens Dienstanbieter ist auch ausgeschlossen nicht groesser als sonst (wenn ueberhaupt vorhanden).

> Und ich bin mir sicher: Wenn der Kunde das auch wüsste, würde er den Haken, gerne auch vom Techniker, wegmachen lassen (Was natürlich Geld kostet).

Wieso sollte er?

> VoIP kann man auch nach einer Einwahl tätigen und nicht alle besitzen eine Flat.

*Hust* wie wollen Sie sich denn anrufen lassen, wenn Sie offline sind....? Technisch disqualifizierendes Statement!

> Und natürlich freut sich meine Oma auch, wenn ich ihr alle Einstellung abnehme. Doch freut sie sich auch, wenn ich sie dementsprechend absichere. Das macht leider kein Hersteller und auch kein Provider.

Und abermals: wovon denn bitte absichern lassen?

> Hier muss ich auch noch einmal klarstellen, dass AVM natürlich nicht alleine dasteht. Auch andere Hardware.Hersteller sind gemeint. Für den Test hat eben eine FritzBox herhalten müssen und war natürlich, siehe Vorkonfiguration, ein tolles Beispiel.

1.) In der Tat, die Menge an Herstellern welche TR-069 unterstuetzen wird immer groesser - doch mal unter uns: was nuetzt denn das TR-069 einer AVM wenn der Dienstanbieter keinen ACS bietet der mit ihr spricht ;-)

2.) In der Regel setzt jeder ISP/Carrier eine eigens gebrandete Firmware der CPEs ein. Diese enthaelt die Einstellungen nach Vorgabe des Dienstanbieters.
-> Fehlerhaftes Fingerpointing!

Viele Gruesse
Sigfried


Gast-Laengsynt, am 23.06.2009 19:05

Hallo Sigfried.
Bin gerade auf Deine Antwort gestoßen. Bitte entschuldige, doch bin ich nicht mehr bei der Netzwelt. Leider hast Du den Artikel falsch verstanden.

Ich beschreibe in diesem lediglich die Möglichkeit des Angriffs und diese ist wahrhaftig keine "solala" oder "das nehmen wir einfach mal so hin"-Aktion. In dem Test beziehe ich mich auf eine Fritzbox, welche frei gekauft wurde. Sie dürfte laut AVM ein solches Protokoll gar nicht besitzen. Das ist Fakt und ziemlich daneben.

Zu dem Zeitpunkt des Tests hat Freenet damit begonnen das Protokoll einzusetzen. Die anderen Provider haben lediglich nachgezogen. Daher auch nur ein Provider.

Ich bin "in dieser" Schnittstelle auch schon etwas weiter fortgeschritten und Du wirst es nicht glauben. Aber es gibt bereits Hacks, die sämtliche Sicherheitsvorkehrungen auf Seiten des Providers ignoriert haben.

Dass der Staat kein Interesse hegt, diese Technik für sich zu beanspruchen, bezweifel ich einfach mal stark bis aufbrausend.Günstiger kann man auf die besagten Daten nicht zugreifen. Und Du glaubst nicht, was sich hinter dieser Schnittstelle alles so verbirgt. Du solltest mal mit einigen guten Programmierern sprechen. Die können Dir darüber ein Liedchen singen. Nichts ist heutzutage sicher - wenn man es nicht selbst in der Hand hat.

Die Abhängigkeiten, auch die der Provider selbst, machen angreifbar.

Zu den Services muss ich Dir ebenfalls widersprechen. Wenn der Firstlevel das Protokoll pflegt, was er "tut", ist er auf solche Fragen vorzubereiten. Ich habe selbst in der Technik bei Freenet gearbeitet und war auch im Second Level. Wir wussten auch nicht immer alles...

In diesem Sinne.

Die Möglichkeiten einer Technik bringen die Stories von Morgen.

Ach ja, man kann die VoIP-Funktion auch ohne Flat und den besagten Haken nutzen. Von Offline war hier nie die Rede. Gute Router regeln das auch ohne irgendwelche zusätzlichen Dinge. Hierzu muss man nur einige Einstellungen in den Routern ändern.

Dennoch danke für Deinen Kommentar.

Die Laengsynt.


Neues Thema eröffnen Neues Thema eröffnen

Werbung

Top Virenschutz-Programme

Werbung

Avira Online Shop

Sicher im Internet

Sicher im Internet

Wer seiner Standard-Software traut, der sollte sich nicht wundern, wenn plötzlich ein Virus oder Trojaner entdeckt wird. Netzwelt erklärt, wie man ein PC-System absichert.

Top Anti-Virus Vollversionen

Virenschutz

Welche Software den PC wirklich vor Viren schützt und welche Updates Sie auf jeden Fall installieren sollten, zeigen wir Ihnen in unserem ausführlichen Special zum Thema Virenschutz.

Email Sicherheit

eMail Sicherheit

Phishing ist wohl das bekannteste Phänomem, wenn es um Sicherheit und Emails geht. Dabei ist es so einfach seinen Mailer richtig einzustellen und damit die größten Gefahren direkt abzuwehren.

Virenschutz mit Avira AntiVir

Aviras AntiVir ist das Flaggschiff der Antiviren-Programme, das Beste daran: Es ist für Provatanwender kostenlos.

Werbung

Service-Angebote der netzwelt

Unsere Webseiten

Werbung


nach oben
Aktuell
Software Updates
Top Downloads
Downloadarchiv
Downloads per RSS
Software-Anleitungen
Video Anleitungen
Audio Anleitungen
Sicherheits Anleitungen
Anleitungen Übersicht
Software-Specials
Filesharing
Firefox
Google Earth
Windows Vista
Beliebte Freeware-Pakete
Video Freeware
Windows Vista Freeware
Foto Freeware
Windows XP Freeware

Wählen Sie aus über 3.000 Downloads die richtigen Programme für sich aus. Von Sicherheits-Software über Tuning-Tools und Bildschirmschoner oder sogar Spiele. Alle Downloads sind kostenlos. Wir unterscheiden zwischen Freeware (komplett kostenlos) und Shareware (Probeversion). Die Software wurde auf Funktionalität getestet und Viren geprüft und um Anleitungen, Testergebnisse, Tipps und Screenshots erweitert.

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite:
+freenet +pin +woher, ACS Free TR-069, Plug&Play Router, TR-069 Optionen ausschalten, TR-069 Optionen-abschalten, TR-069-Protokoll, TR.069, TR.069 ports, TR069 o2 deaktivieren, TR69 Configuration, acs fritzbox, auto plug and play windows xp, bei o2 router keine experten einstellung, deaktivieren von TR-069, dienstanbieter fritz!box, freenet router pin woher bekommt man den?, freenet tr69, freeware TR69, freeware TR69 TestACS, fritz TR-069 abschalten, fritz TR-069 tutorial, fritz TR69 tutorial telnet, fritz box 8089, fritzbox 8089, fritzbox port 8089 close, fritzboxTR69, gdata antivirus 2010 update server nicht erreichbar, gdata-fritz.box probleme, gefahren und risiken von router, inform example tr-069, internet kann nicht deaktiviert werden kein plug und play, o2 TR69 ACS, o2 abschalten tr-069, o2 router automatisches firmware update deaktivieren, o2 router pin nummer, o2 tr-069, plug and play, plug and play ausschalten bei fritzbox, plug and play bei Freenet?, plug and play freeware, port tr69, router TR-069, tools für tr69, tr 069 freeware, tr-069 deaktivieren telnet, tr-069 discover, tr069 deaktivieren bei fritzbox, tr069 deaktivieren o2, wlanrouter port 8089, wo plug and play abschalten bei vista

RSS Feed abonnieren Nie mehr ein Update dieser Seite verpassen?
Hier klicken, um netzwelt.de zu abonnieren!

Copyright © by netzwelt.de - TR-069: Router-Plug-and-Play mit Risiken - Provider gelangen unbemerkt und legal ins Wohnzimmer
Hosted by O2

AGOF

*) Netzwelt.de registrierte zuletzt 1,3 Mio. Unique User pro Monat
(Quelle: internet facts 2008-IV der Arbeitsgemeinschaft Onlineforschung e.V.)
Netzwelt wird exklusiv von Platform-A vermarktet. Zur Buchungsanfrage »

Platform-A