Zusammenfassung
Das Home-Netz nutzt drei parallele Eintrittspfade aus dem Internet:
- FRITZ!Box – MyFRITZ (
mahlerbox-toschke.myfritz.link) und direkte IP - Cloudflare Tunnel –
cloudflaredauf LXC 4722 (192.168.47.22) - Synology QuickConnect –
toschke46.de8.quickconnect.to
Ein externer Port-Scan der öffentlichen IP 109.91.1.225 (2026-05-31) zeigt nur SIP Port 5060 als offen – die FRITZ!Box-Portfreigaben scheinen nach außen minimal. Das Haupt-Risiko liegt bei Tunnel und QuickConnect, nicht bei klassischen Port-Forwards.
| Priorität | Befund | Weg |
|---|---|---|
| Kritisch | DSM-Weboberfläche öffentlich | ds.toschke.eu → NAS :5000 |
| Kritisch | Portainer (Docker-Verwaltung) öffentlich | portainer.toschke.eu, 46ubnt.toschke.eu |
| Kritisch | Paperless (Dokumentenarchiv) öffentlich | paperless.toschke.eu |
| Kritisch | QuickConnect: volle DSM + SSH + File Sharing | toschke46.*.quickconnect.to |
| Hoch | FRITZ!Box-Weboberfläche im Tunnel | fb.toschke.eu → 192.168.46.10 |
| Hoch | RDP zum NAS im Tunnel konfiguriert | ds-rdp.toschke.eu |
| Hoch | Proxmox-Hosts im Tunnel | hsrv02.toschke.eu, tsn.toschke.eu |
| Mittel | Raspberry Pi Web-UI öffentlich | sm.toschke.eu → .89 |
| Mittel | Vaultwarden-DNS existiert, Tunnel-Regel fehlt | vault.toschke.eu → 404 |
| OK | Vaultwarden nur lokal per Reverse-Proxy | vault.local / key.local |
Architektur – Eintrittspfade
1. FRITZ!Box / MyFRITZ
| Aspekt | Wert |
|---|---|
| Gerät | FRITZ!Box 7690 |
| LAN-IP | 192.168.46.10 |
| MyFRITZ-Hostname | mahlerbox-toschke.myfritz.link |
| Öffentliche IP | 109.91.1.225 (Vodafone) |
| DNS lokal | mahler.toschke.eu → gleiche IP |
| HTTPS-Test MyFRITZ | HTTP 200 – Login-Seite erreichbar |
Port-Scan von außen (109.91.1.225, Top-100)
Nmap vom Mac (2026-05-31): Nur 5060/tcp SIP als open. Ports 80, 443, 8443 u.a. filtered. Keine klassischen Web-Port-Forwards sichtbar.
fb.toschke.eu erreichbar (http://192.168.46.10) – das umgeht eventuelle Portfreigabe-Beschränkungen.
2. Cloudflare Tunnel
| Aspekt | Wert |
|---|---|
| Tunnel-ID | 1600c06a-7b5c-43d1-bdf1-49b8c68b8783 |
| Host | LXC 4722 auf hsrv02 (192.168.47.22) |
| Deployment | Coolify Docker (cloudflared) |
| Version | 2026.3.0 (Update auf 2026.5.2 empfohlen) |
| WARP-Routing | Aktiviert |
2.1 Vollständige Ingress-Regeln (Stand Tunnel-Konfiguration)
| Hostname | Origin | Status extern | Risiko | Anmerkung |
|---|---|---|---|---|
ds.toschke.eu | http://192.168.46.70:5000 | 200 OK | Kritisch | Synology DSM HTTP – Admin-Oberfläche! |
portainer.toschke.eu | https://192.168.46.70:9443 | 200 OK | Kritisch | Portainer Business – volle Docker-Kontrolle |
46ubnt.toschke.eu | https://192.168.46.70:9443 | 200 OK | Hoch | Fehlkonfiguration: zeigt Portainer statt UniFi |
paperless.toschke.eu | http://diskstation1:8010 | 302 Login | Kritisch | Dokumentenarchiv mit sensiblen Inhalten |
sm.toschke.eu | http://192.168.46.89 | 200 OK | Mittel | Raspberry Pi (lighttpd) |
fb.toschke.eu | http://192.168.46.10 | 400 | Hoch | FRITZ!Box-Weboberfläche im Tunnel |
ds-rdp.toschke.eu | rdp://192.168.46.70:3389 | 502 | Hoch | RDP zum NAS – bei Erfolg extrem kritisch |
hsrv02.toschke.eu | https://192.168.46.91:8006 | 502 | Hoch | Proxmox VE Web-UI |
tsn.toschke.eu | https://192.168.46.19:8006 | ERR | Hoch | Intel AMT / Proxmox-Port |
ha.toschke.eu | http://homeassistant:8123 (.193) | 502 | Hoch | HA-Ziel offline (IP .193); HA läuft auf .50/.31 |
nc-aa.toschke.eu | https://192.168.46.205 | 502 | Mittel | Nextcloud – offline; CF Access (team 4tn) aber nicht enforced |
vault.toschke.eu | nicht konfiguriert | 404 | Mittel | DNS existiert – Regel fehlt noch (gut so!) |
uptime.toschke.eu | http://192.168.46.70:3444 | 502 | Mittel | Uptime Kuma – Dienst nicht aktiv |
portainer1.toschke.eu | http://192.168.46.70:9000 | 502 | Hoch | Alter Portainer-Port |
ovhportainer.toschke.eu | https://162.19.143.18:9443 | ERR | Mittel | OVH-Server (Rechenzentrum) |
zb.toschke.eu | http://homeassistant:40850 | 502 | Mittel | Zigbee2MQTT o.ä. |
dd3dd2a3-…) mit DNS für dsubnt, homeportainer, rechnungen – aktuell HTTP 530 (Tunnel offline).
3. Synology QuickConnect
| Aspekt | Wert |
|---|---|
| Alias | toschke46 |
| URLs | toschke46.de8.quickconnect.to, toschke46.direct.quickconnect.to |
| Server-ID | 087064199 |
| Status | Aktiviert |
| HTTPS-Test | HTTP 200 – DSM-Login-Seite sichtbar |
Freigegebene QuickConnect-Dienste
dsm/dsm_https– DSM-Weboberflächehttp/https– Web Stationssh– SSH-Zugangfile_sharing/file_sharing_https– Dateifreigabedsm_portal_https/dsm_portal_http2– Anmeldeportalaudio_http/audio_https– Audio Stationcloudstation– Synology Drivedms_https
4. Synology Reverse-Proxy (nur LAN)
Diese Hostnamen sind über das Anmeldeportal / Reverse-Proxy auf der Diskstation erreichbar – primär im LAN (*.local):
| Hostname | Dienst | Backend | Lokal erreichbar |
|---|---|---|---|
vault.local / key.local | Vaultwarden | localhost:8083 | Ja (200) |
paperless.local | Paperless-ngx | localhost:8010 | Ja (302) |
portainer01.local | Portainer | localhost:9443 | Ja (200) |
prxh01.local | Proxmox Praxis | 192.168.47.27:8006 | 502 |
prxh02.local | Proxmox | 192.168.46.91:8006 | 502 |
ubnt.local | UniFi | localhost:8443 | 404 |
hibiscus.local | Hibiscus Banking | localhost:8080 | Ja (200) |
ai-sessions.local | Cursor Agent-Sessions | 192.168.47.21:8092 | Ja (200) |
Vaultwarden ist lokal über Reverse-Proxy erreichbar, aber noch nicht über den Cloudflare-Tunnel (DNS vault.toschke.eu ohne Ingress-Regel).
5. Web Station (nur LAN)
Die Web Station hostet interne Dashboards und Tools – nicht direkt über QuickConnect/Tunnel exponiert, aber über QuickConnect-Dienst http/https theoretisch erreichbar wenn Port 80/443 der NAS nach außen geroutet wird.
| Pfad | Inhalt |
|---|---|
/dashboard/ | Home-Net Kachelübersicht |
/einstellungen/ | Credentials-Übersicht (keine Passwörter) |
/wikis/ | Diese Wiki-Dokumentation |
/smarthome/ | Home Assistant Dashboard |
/server-dashboard/ | Server-Monitoring |
/cursor-sessions/ | AI-Session-Archiv (362 Sessions) |
6. LAN-Befunde (Scan 2026-05-22)
- 192.168.46.89:5900 – VNC ohne Authentifizierung (Raspberry Pi, Ziel von
sm.toschke.eu) - 192.168.46.70 – 23 offene Ports (FTP, SSH, SMB, NFS, SNMP, DSM, Docker-Dienste)
- 192.168.47.21 – Coolify, Traefik, Guacamole, Semaphore
- 192.168.47.22 – Coolify, cloudflared, Technitium DNS, VNC :5901
- Guacamole unter
nuclos.46.tos.zone– nur LAN, kein Cloudflare-Tunnel
Vollständiger Scan: Documents/Projekte/homenet46/guacamole/LAN-SCAN-192.168.46.0-23.md
7. Empfehlungen (priorisiert)
Sofort (kritisch)
ds.toschke.eudeaktivieren – DSM nicht über Tunnel exponieren; alternativ Cloudflare Access + 2FA + IP-Restriktionportainer.toschke.euund46ubnt.toschke.euschließen – Portainer nur LAN/VPN; UniFi-Eintrag korrigieren oder entfernenpaperless.toschke.euabsichern – Cloudflare Access erzwingen oder Tunnel-Regel entfernen; VPN-only- QuickConnect einschränken – mindestens
sshundfile_sharingdeaktivieren; erwägen: QuickConnect ganz abschalten wenn Tunnel/VPN genügt fb.toschke.euundds-rdp.toschke.euentfernen – FritzBox-Admin und RDP nie über Cloudflare
Kurzfristig (hoch)
- Cloudflare Access für alle verbleibenden Tunnel-Hosts mit
required: true(aktuell bei nc-aa:required: false) vault.toschke.eunicht öffentlich machen – Vaultwarden nur über VPN; falls nötig: Access + Rate-Limiting- HA-Tunnel reparieren oder entfernen – Ziel-IP von .193 auf .50 ändern oder Regel löschen
- Proxmox-Tunnel-Regeln prüfen –
hsrv02.toschke.eu,tsn.toschke.euentfernen - cloudflared aktualisieren – 2026.3.0 → 2026.5.2
- VNC auf .89 absichern – Passwort setzen oder nur localhost
Mittelfristig
- Ein einziger Eintrittspfad – entweder VPN (WireGuard) oder Cloudflare Access, nicht QuickConnect + Tunnel + MyFRITZ parallel
- DNS-Aufräumen – ungenutzte CNAMEs zu Tunnel entfernen
- Segmentierung – IoT (.46.x) von Infra (.47.x) trennen
- Regelmäßiger Audit – dieses Wiki quartalsweise aktualisieren
8. Nächste Schritte
- Rechenzentrum-Net (srv01/mxcore, vsrv01) als Wiki-Bereich 2 dokumentieren
- FRITZ!Box-Portfreigaben manuell in der Weboberfläche gegen dieses Dokument prüfen (kein API-Export verfügbar)
- Cloudflare Zero Trust Dashboard: Tunnel-Ingress bereinigen
- DSM → QuickConnect → Dienste reduzieren