Proxmox vollständig via Wireguard

Ich weiß nicht, wie weit ein IDS gegen Bedrohungen hilft, die noch gar nicht klassifiziert sind. Die Verbindung zur Hersteller-Cloud mag es sehen, aber nicht notwendigerweise als bösartig erkennen. Und den anschließenden Layer-2-Traffic innerhalb des angegriffenen LANs sieht es ohnehin nicht.

Konkrete Beispiele:

https://www.elastic.co/security-labs/storm-on-the-horizon

https://claroty.com/team82/research/the-problem-with-iot-cloud-connectivity-and-how-it-exposed-all-ovrc-devices-to-hijacking

Bei beiden konnten cloudverbundene Geräte remote übernommen werden. Elastic weist dabei ausdrücklich auf die Gefahr des anschließenden „lateral pivoting“ zu anderen Systemen im LAN hin.

Genau deshalb würde ich ein fremdes LAN grundsätzlich als untrusted betrachten, unabhängig davon, wie vertrauenswürdig dessen Benutzer sind. Mein Verständnis der Threadanfrage ging jedenfalls in diese Richtung und ich werte das noch nicht unbedingt als Paranoia. ;-)
 
  • Like
Reactions: Johannes S
Ach? Da erkennst du keine leichte Paranoia? Jedes segmentierte Netzwerk setzt auf Layer3. Sonst wird es schwierig, sich zu "verstecken" oder Datenverkehr funktioniert einfach nicht. Layer-2 wirst du inzwischen selbst beim DE-CIX mit der Lupe suchen müssen.
Genau deshalb würde ich ein fremdes LAN grundsätzlich als untrusted betrachten, unabhängig davon, wie vertrauenswürdig dessen Benutzer sind. Mein Verständnis der Threadanfrage ging jedenfalls in diese Richtung und ich werte das noch nicht unbedingt als Paranoia. ;-)
Das ist ja auch Usus. Allerdings geht der TO gedanklich völlig falsch an an die Sache heran.
 
  • Like
Reactions: Johannes S
Wenn es um ein möglichst einfaches Setup geht installiere den Wireguard ggf. lieber direkt auf dem Host, statt im LXC.
Was ist daran einfach, wenn eine Fehlkonfiguration von wireguard die Netzwerkkonfiguration des Hosts zerschießen kann?