{"id":14486,"date":"2022-02-23T17:39:20","date_gmt":"2022-02-23T16:39:20","guid":{"rendered":"https:\/\/www.boc.de\/watchguard-info-portal\/?p=14486"},"modified":"2022-02-24T11:48:27","modified_gmt":"2022-02-24T10:48:27","slug":"best-practices-fuer-firebox-remote-management","status":"publish","type":"post","link":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2022\/02\/best-practices-fuer-firebox-remote-management\/","title":{"rendered":"HOWTO: Best Practices f\u00fcr Firebox Remote Management"},"content":{"rendered":"<p>Es ist mittlerweile \u00fcblich, die Firebox (auch) aus der Ferne verwalten zu wollen. Wie Sie eine sichere Fernverwaltung zulassen k\u00f6nnen erfahren Sie in diesem Aritkel.<\/p>\n<p>Wir empfehlen grunds\u00e4tzlich, dass Sie <B>niemals den Alias &#8220;Any-External&#8221; \u200b\u200boder andere Aliase, die die Firebox-Verwaltungsschnittstellen dem Internet zug\u00e4nglich machen, zu einer der Firebox Management Policies (WatchGuard und WatchGuard Web UI) hinzuf\u00fcgen<\/B>, da damit die Verwaltungsschnittstellen f\u00fcr jeden im Internet verf\u00fcgbar gemacht werden und somit auch angreifbar sind. Sie haben stattdessen drei Optionen wie Sie die Fernverwaltung sicher aktivieren k\u00f6nnen, welche im Folgenden in der Reihenfolge der gr\u00f6\u00dften Sicherheit aufgef\u00fchrt sind:<\/p>\n<h5><!--more-->1. Verwenden Sie Mobile VPN, um sich remote mit den Verwaltungsschnittstellen zu verbinden<\/h5>\n<p>Wenn Sie Mobile VPN verwenden, legen Sie die Verwaltungsschnittstellen niemals \u00f6ffentlichen Netzwerken (wie dem Internet) offen. Das VPN erm\u00f6glicht nur authentifizierten Benutzern den Zugriff auf die Verwaltungsschnittstellen \u00fcber ihre internen privaten Adressen unter Verwendung eines stark verschl\u00fcsselten Tunnels. WatchGuard bietet verschiedene VPN-Typen an, die alle diese sichere Fernverbindung bieten. Details zu all Ihren VPN-Optionen sowie Links zu Konfigurationsanweisungen finden Sie auf der <a href=\"https:\/\/www.watchguard.com\/help\/docs\/help-center\/en-US\/Content\/en-US\/Fireware\/mvpn\/general\/mobile_vpns_about_c.html\" target=\"_blank\" rel=\"noopener noreferrer\">WatchGuard Mobile VPN-Hilfeseite<\/a>. Nachdem Sie Mobile VPN aktiviert haben, k\u00f6nnen Sie den entsprechenden VPN-Alias \u200b\u200bzu beiden Firebox-Verwaltungsrichtlinien hinzuf\u00fcgen. Wenn Sie \u00fcber eine Multifaktor-Authentifizierungsl\u00f6sung (MFA) wie WatchGuard AuthPoint verf\u00fcgen, k\u00f6nnen Sie Ihrem <a href=\"https:\/\/www.watchguard.com\/help\/docs\/help-center\/en-US\/Content\/en-US\/Fireware\/mvpn\/general\/mobile_vpn_mfa.html\" target=\"_blank\" rel=\"noopener noreferrer\">VPN f\u00fcr eine zus\u00e4tzliche Sicherheitsebene auch MFA hinzuf\u00fcgen<\/a>.<\/p>\n<h5>2. Nutzen Sie die Firebox-Authentifizierungsfunktion<\/h5>\n<p>Mit den Firebox-Authentifizierungseinstellungen k\u00f6nnen Sie den Zugriff auf die Verwaltungsschnittstelle nur auf vorauthentifizierte Benutzer beschr\u00e4nken. <a href=\"https:\/\/www.watchguard.com\/help\/docs\/help-center\/en-US\/Content\/en-US\/Fireware\/authentication\/authenticate_to_restrict_traffic_c.html\" target=\"_blank\" rel=\"noopener noreferrer\">Auf dieser Hilfeseite<\/a> finden Sie Anweisungen zum Konfigurieren der Authentifizierung zum Einschr\u00e4nken eingehender Verbindungen. Diese Hilfeseite enth\u00e4lt spezifische Anweisungen dazu, wie dies sowohl f\u00fcr die WatchGuard- als auch f\u00fcr die WatchGuard Web-UI-Richtlinien zu tun ist. Je nachdem, welchen Authentifizierungsservertyp Sie w\u00e4hlen, k\u00f6nnen Sie auch <a href=\"https:\/\/www.watchguard.com\/help\/docs\/help-center\/en-US\/Content\/en-US\/authpoint\/resources_firebox.html\" target=\"_blank\" rel=\"noopener noreferrer\">MFA f\u00fcr eine zus\u00e4tzliche Sicherheitsebene hinzuf\u00fcgen<\/a>.<\/p>\n<h5>3. Erlauben Sie nur bestimmten IP-Adressen, sich mit Ihren Verwaltungsschnittstellen zu verbinden<\/h5>\n<p>Schlie\u00dflich k\u00f6nnen Sie die WatchGuard- und WatchGuard-Web-UI-Richtlinien so konfigurieren, dass der Remote-Zugriff nur von einer sehr begrenzten Liste \u00f6ffentlicher IP-Adressen oder Netzwerke zugelassen wird, die Sie oder Ihre Remote-Benutzer kontrollieren. Sie sollten versuchen, diese IP-Zugriffskontrollliste (ACL) auf die absolute Mindestanzahl von Adressen zu beschr\u00e4nken, um das &#8220;Security Principle Of Least Privilege&#8221; aufrechtzuerhalten. Diese Methode zur Einschr\u00e4nkung der Verwaltungsschnittstellen ist akzeptabel und relativ sicher, aber wir empfehlen dennoch Mobile VPN als die sicherste Methode zur Fernverwaltung Ihrer Firebox. Diese Links enthalten Schritt-f\u00fcr-Schritt-Anleitungen zum Konfigurieren von IP-Adressen in Ihren <a href=\"https:\/\/www.watchguard.com\/help\/docs\/help-center\/en-US\/Content\/en-US\/Fireware\/basicadmin\/manage_firebox_remote_loc_c.html\" target=\"_blank\" rel=\"noopener noreferrer\">WatchGuard-<\/a> und <a href=\"https:\/\/www.watchguard.com\/help\/docs\/help-center\/en-US\/Content\/en-US\/Fireware\/system_status\/connect_webui_external.html\" target=\"_blank\" rel=\"noopener noreferrer\">WatchGuard-Web-UI-Richtlinien<\/a>.<\/p>\n<p>Durch die Nutzung von VPN oder das Sperren Ihrer Firebox-Verwaltungsrichtlinien k\u00f6nnen Sie Ihre Firebox sicher und remote verwalten. Wir empfehlen jedoch auch, dass Sie bei jeder Verwendung von Authentifizierungsseiten einige grundlegende bew\u00e4hrte Verfahren f\u00fcr Authentifizierung und Anmeldeinformationen befolgen, auch wenn Sie bereits durch die oben genannten Richtlinienempfehlungen gesch\u00fctzt sind. Die folgenden Best Practices st\u00e4rken die Authentifizierung:<\/p>\n<ul>\n<li><strong>Verwenden Sie ein starkes Passwort!<\/strong> Sie sollten Passw\u00f6rter mit mindestens 16 Zeichen verwenden. Vermeiden Sie einfache W\u00f6rter aus dem W\u00f6rterbuch zu verwenden. Je zuf\u00e4lliger das Wort\/die Zeichen desto besser. Wenn Sie einen Passwort-Manager haben, sollten Sie ihn einfach ein langes zuf\u00e4lliges Passwort festlegen lassen, das Sie sich nicht merken m\u00fcssen. Wenn Sie keinen Passwort-Manager haben, k\u00f6nnen Sie auch einen kurzen Satz mit Satzzeichen verwenden, der komplex und lang, aber dennoch leicht zu merken ist. Dies wird manchmal als Passphrase bezeichnet.<\/li>\n<li><strong>\u00c4ndern Sie regelm\u00e4\u00dfig Ihr Passwort!<\/strong> Ihre Firebox hat mindestens zwei Konten, die immer denselben Namen haben \u2013 Admin und Status. Sie sollten die Passw\u00f6rter f\u00fcr diese Konten regelm\u00e4\u00dfig \u00e4ndern, f\u00fcr den Fall, dass sie jemals bei einem anderen Angriff (z. B. einem Phishing-Versuch) durchgesickert sind. Wir empfehlen Ihnen, diese Passw\u00f6rter mindestens einmal im Jahr zu \u00e4ndern, aber es schadet nicht, dies auch viertelj\u00e4hrlich zu tun.<\/li>\n<li><strong>Aktivieren und konfigurieren Sie die Kontosperreinstellungen (Account Lockout Settings) Ihrer Firebox!<\/strong> Diese Funktion sperrt Benutzerkonten, wenn die Firebox eine wiederholte Anzahl fehlgeschlagener Anmeldungen erkennt. Dieser Schutz sch\u00fctzt vor Brute-Force-Kennwortangriffen und anderen Angriffen auf Anmeldeinformationen, bei denen Angreifer eine Liste von Kennw\u00f6rtern ausprobieren m\u00fcssen. Beachten Sie, dass die Kontosperrfunktion das Administratorkonto anders beeinflusst als andere. Weitere Einzelheiten finden Sie im Abschnitt Kontosperrung (Account Lockout Settings) <a href=\"https:\/\/www.watchguard.com\/help\/docs\/help-center\/en-US\/Content\/en-US\/Fireware\/authentication\/global_auth_settings_c.html\" target=\"_blank\" rel=\"noopener noreferrer\">dieses Hilfedokuments<\/a>.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Es ist mittlerweile \u00fcblich, die Firebox (auch) aus der Ferne verwalten zu wollen. Wie Sie eine sichere Fernverwaltung zulassen k\u00f6nnen erfahren Sie in diesem Aritkel. Wir empfehlen grunds\u00e4tzlich, dass Sie niemals den Alias &#8220;Any-External&#8221; \u200b\u200boder andere Aliase, die die Firebox-Verwaltungsschnittstellen dem Internet zug\u00e4nglich machen, zu einer der Firebox Management Policies (WatchGuard und WatchGuard Web UI) hinzuf\u00fcgen, da damit die Verwaltungsschnittstellen f\u00fcr jeden im Internet verf\u00fcgbar &hellip; <a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2022\/02\/best-practices-fuer-firebox-remote-management\/\" class=\"more-link\">Weiterlesen <span class=\"screen-reader-text\">HOWTO: Best Practices f\u00fcr Firebox Remote Management<\/span> <span class=\"meta-nav\">&raquo;<\/span><\/a><\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[362,3],"tags":[363,830,577,831],"class_list":["post-14486","post","type-post","status-publish","format-standard","hentry","category-howto","category-watchguard-technischer-blog","tag-best-practices","tag-firebox-remote-management","tag-remote","tag-remote-management"],"_links":{"self":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/14486"}],"collection":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/comments?post=14486"}],"version-history":[{"count":9,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/14486\/revisions"}],"predecessor-version":[{"id":14682,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/14486\/revisions\/14682"}],"wp:attachment":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/media?parent=14486"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/categories?post=14486"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/tags?post=14486"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}