Zusammenfassung

Kritisch: Mehrere sensible Heimnetz-Dienste sind über den Cloudflare Tunnel und QuickConnect aus dem Internet erreichbar – teils ohne Cloudflare Access, teils mit veralteten/fehlerhaften Zielen.

Das Home-Netz nutzt drei parallele Eintrittspfade aus dem Internet:

  1. FRITZ!Box – MyFRITZ (mahlerbox-toschke.myfritz.link) und direkte IP
  2. Cloudflare Tunnel – cloudflared auf LXC 4722 (192.168.47.22)
  3. Synology QuickConnect – toschke46.de8.quickconnect.to

Ein externer Port-Scan der öffentlichen IP 109.91.1.225 (2026-05-31) zeigt nur SIP Port 5060 als offen – die FRITZ!Box-Portfreigaben scheinen nach außen minimal. Das Haupt-Risiko liegt bei Tunnel und QuickConnect, nicht bei klassischen Port-Forwards.

PrioritätBefundWeg
KritischDSM-Weboberfläche öffentlichds.toschke.eu → NAS :5000
KritischPortainer (Docker-Verwaltung) öffentlichportainer.toschke.eu, 46ubnt.toschke.eu
KritischPaperless (Dokumentenarchiv) öffentlichpaperless.toschke.eu
KritischQuickConnect: volle DSM + SSH + File Sharingtoschke46.*.quickconnect.to
HochFRITZ!Box-Weboberfläche im Tunnelfb.toschke.eu → 192.168.46.10
HochRDP zum NAS im Tunnel konfiguriertds-rdp.toschke.eu
HochProxmox-Hosts im Tunnelhsrv02.toschke.eu, tsn.toschke.eu
MittelRaspberry Pi Web-UI öffentlichsm.toschke.eu → .89
MittelVaultwarden-DNS existiert, Tunnel-Regel fehltvault.toschke.eu → 404
OKVaultwarden nur lokal per Reverse-Proxyvault.local / key.local

Architektur – Eintrittspfade

Internet │ ├── FRITZ!Box 7690 (192.168.46.10) │ ├── MyFRITZ: mahlerbox-toschke.myfritz.link → Login/Admin │ └── Öffentlich offen: SIP :5060 (Scan 2026-05-31) │ ├── Cloudflare Tunnel (ID 1600c06a-…) │ └── cloudflared @ LXC 4722 (192.168.47.22, hsrv02) │ └── Ingress → NAS, FritzBox, HA, Proxmox, … │ └── Synology QuickConnect (Alias: toschke46) └── DSM, HTTPS, HTTP, SSH, File Sharing, Audio, Cloud Station → Diskstation1 (192.168.46.70)

1. FRITZ!Box / MyFRITZ

AspektWert
GerätFRITZ!Box 7690
LAN-IP192.168.46.10
MyFRITZ-Hostnamemahlerbox-toschke.myfritz.link
Öffentliche IP109.91.1.225 (Vodafone)
DNS lokalmahler.toschke.eu → gleiche IP
HTTPS-Test MyFRITZHTTP 200 – Login-Seite erreichbar

Port-Scan von außen (109.91.1.225, Top-100)

Nmap vom Mac (2026-05-31): Nur 5060/tcp SIP als open. Ports 80, 443, 8443 u.a. filtered. Keine klassischen Web-Port-Forwards sichtbar.

Hinweis: Die FRITZ!Box ist zusätzlich über den Cloudflare Tunnel unter fb.toschke.eu erreichbar (http://192.168.46.10) – das umgeht eventuelle Portfreigabe-Beschränkungen.

2. Cloudflare Tunnel

AspektWert
Tunnel-ID1600c06a-7b5c-43d1-bdf1-49b8c68b8783
HostLXC 4722 auf hsrv02 (192.168.47.22)
DeploymentCoolify Docker (cloudflared)
Version2026.3.0 (Update auf 2026.5.2 empfohlen)
WARP-RoutingAktiviert

2.1 Vollständige Ingress-Regeln (Stand Tunnel-Konfiguration)

HostnameOriginStatus externRisikoAnmerkung
ds.toschke.euhttp://192.168.46.70:5000200 OKKritischSynology DSM HTTP – Admin-Oberfläche!
portainer.toschke.euhttps://192.168.46.70:9443200 OKKritischPortainer Business – volle Docker-Kontrolle
46ubnt.toschke.euhttps://192.168.46.70:9443200 OKHochFehlkonfiguration: zeigt Portainer statt UniFi
paperless.toschke.euhttp://diskstation1:8010302 LoginKritischDokumentenarchiv mit sensiblen Inhalten
sm.toschke.euhttp://192.168.46.89200 OKMittelRaspberry Pi (lighttpd)
fb.toschke.euhttp://192.168.46.10400HochFRITZ!Box-Weboberfläche im Tunnel
ds-rdp.toschke.eurdp://192.168.46.70:3389502HochRDP zum NAS – bei Erfolg extrem kritisch
hsrv02.toschke.euhttps://192.168.46.91:8006502HochProxmox VE Web-UI
tsn.toschke.euhttps://192.168.46.19:8006ERRHochIntel AMT / Proxmox-Port
ha.toschke.euhttp://homeassistant:8123 (.193)502HochHA-Ziel offline (IP .193); HA läuft auf .50/.31
nc-aa.toschke.euhttps://192.168.46.205502MittelNextcloud – offline; CF Access (team 4tn) aber nicht enforced
vault.toschke.eunicht konfiguriert404MittelDNS existiert – Regel fehlt noch (gut so!)
uptime.toschke.euhttp://192.168.46.70:3444502MittelUptime Kuma – Dienst nicht aktiv
portainer1.toschke.euhttp://192.168.46.70:9000502HochAlter Portainer-Port
ovhportainer.toschke.euhttps://162.19.143.18:9443ERRMittelOVH-Server (Rechenzentrum)
zb.toschke.euhttp://homeassistant:40850502MittelZigbee2MQTT o.ä.
Zweiter Tunnel (dd3dd2a3-…) mit DNS für dsubnt, homeportainer, rechnungen – aktuell HTTP 530 (Tunnel offline).

3. Synology QuickConnect

AspektWert
Aliastoschke46
URLstoschke46.de8.quickconnect.to, toschke46.direct.quickconnect.to
Server-ID087064199
StatusAktiviert
HTTPS-TestHTTP 200 – DSM-Login-Seite sichtbar

Freigegebene QuickConnect-Dienste

QuickConnect gibt praktisch vollen NAS-Zugriff nach außen – parallel zum Cloudflare Tunnel und unabhängig von FRITZ!Box-Portfreigaben.

4. Synology Reverse-Proxy (nur LAN)

Diese Hostnamen sind über das Anmeldeportal / Reverse-Proxy auf der Diskstation erreichbar – primär im LAN (*.local):

HostnameDienstBackendLokal erreichbar
vault.local / key.localVaultwardenlocalhost:8083Ja (200)
paperless.localPaperless-ngxlocalhost:8010Ja (302)
portainer01.localPortainerlocalhost:9443Ja (200)
prxh01.localProxmox Praxis192.168.47.27:8006502
prxh02.localProxmox192.168.46.91:8006502
ubnt.localUniFilocalhost:8443404
hibiscus.localHibiscus Bankinglocalhost:8080Ja (200)
ai-sessions.localCursor Agent-Sessions192.168.47.21:8092Ja (200)

Vaultwarden ist lokal über Reverse-Proxy erreichbar, aber noch nicht über den Cloudflare-Tunnel (DNS vault.toschke.eu ohne Ingress-Regel).

5. Web Station (nur LAN)

Die Web Station hostet interne Dashboards und Tools – nicht direkt über QuickConnect/Tunnel exponiert, aber über QuickConnect-Dienst http/https theoretisch erreichbar wenn Port 80/443 der NAS nach außen geroutet wird.

PfadInhalt
/dashboard/Home-Net Kachelübersicht
/einstellungen/Credentials-Übersicht (keine Passwörter)
/wikis/Diese Wiki-Dokumentation
/smarthome/Home Assistant Dashboard
/server-dashboard/Server-Monitoring
/cursor-sessions/AI-Session-Archiv (362 Sessions)

6. LAN-Befunde (Scan 2026-05-22)

Vollständiger Scan: Documents/Projekte/homenet46/guacamole/LAN-SCAN-192.168.46.0-23.md

7. Empfehlungen (priorisiert)

Sofort (kritisch)

  1. ds.toschke.eu deaktivieren – DSM nicht über Tunnel exponieren; alternativ Cloudflare Access + 2FA + IP-Restriktion
  2. portainer.toschke.eu und 46ubnt.toschke.eu schließen – Portainer nur LAN/VPN; UniFi-Eintrag korrigieren oder entfernen
  3. paperless.toschke.eu absichern – Cloudflare Access erzwingen oder Tunnel-Regel entfernen; VPN-only
  4. QuickConnect einschränken – mindestens ssh und file_sharing deaktivieren; erwägen: QuickConnect ganz abschalten wenn Tunnel/VPN genügt
  5. fb.toschke.eu und ds-rdp.toschke.eu entfernen – FritzBox-Admin und RDP nie über Cloudflare

Kurzfristig (hoch)

  1. Cloudflare Access für alle verbleibenden Tunnel-Hosts mit required: true (aktuell bei nc-aa: required: false)
  2. vault.toschke.eu nicht öffentlich machen – Vaultwarden nur über VPN; falls nötig: Access + Rate-Limiting
  3. HA-Tunnel reparieren oder entfernen – Ziel-IP von .193 auf .50 ändern oder Regel löschen
  4. Proxmox-Tunnel-Regeln prüfen – hsrv02.toschke.eu, tsn.toschke.eu entfernen
  5. cloudflared aktualisieren – 2026.3.0 → 2026.5.2
  6. VNC auf .89 absichern – Passwort setzen oder nur localhost

Mittelfristig

  1. Ein einziger Eintrittspfad – entweder VPN (WireGuard) oder Cloudflare Access, nicht QuickConnect + Tunnel + MyFRITZ parallel
  2. DNS-Aufräumen – ungenutzte CNAMEs zu Tunnel entfernen
  3. Segmentierung – IoT (.46.x) von Infra (.47.x) trennen
  4. Regelmäßiger Audit – dieses Wiki quartalsweise aktualisieren

8. Nächste Schritte

Erstellt: 2026-05-31 · Quellen: Live-Tests, Cloudflare DNS-API, cloudflared-Logs (LXC 4722), Synology ReverseProxy.json, synorelayd.conf, Nmap LAN-Scan 2026-05-22, externer Port-Scan 109.91.1.225
Keine Passwörter in diesem Dokument.