{"id":289586,"date":"2023-12-26T00:01:00","date_gmt":"2023-12-25T23:01:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=289586"},"modified":"2023-12-26T23:50:31","modified_gmt":"2023-12-26T22:50:31","slug":"glasfaseranschluss-irgendwie-keine-weihnachtsberraschung-teil-ii","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/12\/26\/glasfaseranschluss-irgendwie-keine-weihnachtsberraschung-teil-ii\/","title":{"rendered":"Glasfaseranschluss &#8211; irgendwie keine (Weihnachts-)&uuml;berraschung &#8211; Teil II"},"content":{"rendered":"<p>Im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/12\/25\/glasfaseranschluss-irgendwie-keine-weihnachtsberraschung-teil-i\/\">Glasfaseranschluss &#8211; irgendwie keine Weihnachts\u00fcberraschung<\/a> &#8211; Teil I hatte ich ja einige Impressionen in Sachen Breitband-Internetausbau mit Glasfaser thematisiert. In Teil II m\u00f6chte ich noch die Geschichte eines Lesers zum Besten geben, die dieser mir bereits zum 1. November 2023 per E-Mail zukommen lie\u00df (danke daf\u00fcr).<\/p>\n<p><!--more--><\/p>\n<h2>Hurra, ich bekomme Glasfaser<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/5f225b611a524cf8a53a88d6daf4719c\" alt=\"\" width=\"1\" height=\"1\" \/>Blog-Leser Stefan K. schrieb mir in seiner Mail, dass er \"mit der Familie vor ca. vier Jahren einen Glasfaseranschluss via NordischNet beauftragt\" habe. Gut Ding will Weile haben, aber inzwischen liegt bei ihm die Glasfaser bis ins Haus. Und ein ONT wurde bei ihm dem Dachboden verbaut.<\/p>\n<blockquote><p>Das K\u00fcrzel ONT steht f\u00fcr Optical Network Termination (ONT) &#8211; siehe auch <a href=\"https:\/\/www.devolo.de\/glossar\/ont\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a>, <a href=\"https:\/\/www.tng.de\/privatkunden\/glasfaser\/innenhausverkabelung\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> und <a href=\"https:\/\/www.greenfiber.de\/inhouseverkabelung\" target=\"_blank\" rel=\"noopener\">hier<\/a>. Das ist eine Box (Glasfasermodem), in das die Glasfaser m\u00fcndet, und die den Abschlusspunkt des Glasfasernetzes im Haus darstellt. Die ONT wandelt die Lichtsignale der Glasfaser in elektrische Signale um, die dann vom Router verarbeitet werden k\u00f6nnen.<\/p><\/blockquote>\n<p>Ende Oktober 2023 bekam er dann ein Schreiben per Post, in dem es hie\u00df, er m\u00f6ge den ONT mit Strom versorgen, damit die Leitung gepr\u00fcft werden kann.<\/p>\n<p><img decoding=\"async\" title=\"Schreiben NordischNet Glasfaseranschluss\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/12\/Fiber-01.jpg\" alt=\"Schreiben NordischNet Glasfaseranschluss\" \/><\/p>\n<p>Stefan schrieb, dass an diesem Tag die Lampen am ONT sogar gr\u00fcn leuchteten und nicht mehr rot waren. Es hatte sich also was getan, d.h. die Glasfaserleitung war auch am Verteiler des Anbieters aufgelegt und aktiv. Stefan konnte also Strom an die ONT anlegen, so dass das Glasfasermodem arbeitete, und dann eine FRITZ!Box anschlie\u00dfen, um die Internetverbindung zu testen und ggf. in seinem Haushalt weiterzuleiten.<\/p>\n<h2>Wer tummelt sich denn da?<\/h2>\n<p>Der Blog-Leser staunte aber nicht schlecht, als er sich in der FRITZ!Box seine Netzwerkumgebung ansah. Stefan beschreibt es so: \"Das Ganze f\u00fchrte aber zu interessanten \"Nebenwirkungen\", denn von der Fritz!Box hinter dem ONT kamen Meldungen zu neuen Heimnetzger\u00e4ten.\" Er schrieb mir, dass die folgenden Netzwerkger\u00e4te sich erstmalig mit der FRITZ!Box verbunden h\u00e4tten:<\/p>\n<p><img decoding=\"async\" title=\"Neue Netzwerkger\u00e4te\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/12\/Fiber-02.jpg\" alt=\"Neue Netzwerkger\u00e4te\" \/><\/p>\n<p>Das machte den Leser dann doch etwas stutzig, denn von seiner Seite hing nur eine FRITZ!Box als Verteiler am ONT-Glasfasermodem. Wie konnte es dann sein, dass sich da pl\u00f6tzlich Netzwerkger\u00e4te mit seiner FRITZ!Box verbanden. Der Leser war irritiert und hat dann sein Notebook an den ONT gehangen (der hat ja einen LAN-Ausgang). Dort bekam das Notebook per DHCP eine IP aus dem typischen Fritz!Box Netzbereich (192.168.178.0\/24) zugewiesen.<\/p>\n<p><img decoding=\"async\" title=\"FRITZ!Box 7530\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/12\/Fiber-03.jpg\" alt=\"FRITZ!Box 7530\" \/><\/p>\n<p>Am Notebook konnte er im Browser eine Verbindung zur IP der FRITZ!Box herstellen (siehe obige Bild). Es war aber nicht seine FRITZ!Box, denn er hatte keine FRITZ!Box 7530 &#8211; zudem hing ja sein Notebook direkt am ONT. In obigem Bild fragt die FRITZ!Box zwar ein Kennwort f\u00fcr den Zugang ab.<strong> Korrektur:<\/strong> Ob das Kennwort gesetzt war, wurde nicht gepr\u00fcft. Aber der Leser schrieb:, dass die anderen Gerate, die im Netzwerk eingebucht waren, offenbar aus seiner Nachbarschaft stammten. Er schickte mir folgenden Screenshot eines Druckers aus diesem Netzwerk, auf den er \u00fcber dessen IP-Adresse zugreifen konnte.<\/p>\n<p><img decoding=\"async\" title=\"Drucker im Netzwerk\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/12\/Fiber-04.jpg\" alt=\"Drucker im Netzwerk\" \/><\/p>\n<p>Stefan schrieb mir dazu: \"Offenbar haben die es irgendwie hinbekommen, aus unserer Nachbarschaft ein LAN zu bauen, welches nun bei uns am ONT anliegt. Ein Scan per NMAP lieferte diverse Ger\u00e4te wie Devolo Powerline-Adapter oder intelligente Thermostate, aber auch Drucker oder NAS. Das Netz ist teils 'instabil', da alle FRITZ!Boxen lustig IP-Adressen vergeben und es so auch zu doppelten IPs mit entsprechendem Konflikten kommt. Trotzdem war es mir m\u00f6glich auf den erreichbaren Druckern unsere Telefonnummer mit bitte um R\u00fcckruf zu drucken. Ich bin gespannt ob sich jemand meldet.\"<\/p>\n<p>Er hat dann NordischNet kontaktiert, worauf diese ein Ticket auf seinen Namen er\u00f6ffnet haben und als erste Antwort die R\u00fcckmeldung gaben, dass dies nicht das Standardverhalten sei. Wie schrieb mit Stefan: \"Auf jeden Fall zeigt dies mal wieder, dass auch Ger\u00e4te im internen LAN nicht unbedingt sicher sind und auch dort ordentlich mit den Zugangsrechten umgegangen werden muss.\"<\/p>\n<h2>Meine Erkl\u00e4rung des Hintergrunds<\/h2>\n<p>An dieser Stelle habe ich mal versucht, den obigen Sachverhalt f\u00fcr mich technisch zu erkl\u00e4ren. Der Betreiber der FRITZ!Box 7530 hat wohl einen der LAN-Ausg\u00e4nge per Netzwerkkabel mit dem ONT-Glasfasermodem verbunden. AVM gibt in der <a href=\"https:\/\/avm.de\/service\/wissensdatenbank\/dok\/FRITZ-Box-7530\/1167_FRITZ-Box-am-Glasfaseranschluss-einrichten\/#:~:text=zu%20Glasfaser%20wechseln%3F-,Kein%20Problem!,to%20the%20Home%2C%20FTTH\" target=\"_blank\" rel=\"noopener\">Beschreibung hier<\/a> an, das Netzwerkkabel mit der LAN1-Buchse und dem ONT-Glasfasermodem zu verbinden. Damit geh\u00f6rt das ONT-Glasfasermodem zum lokalen Netzwerk und die FRITZ!Box verteilt das vom Modem bereitgestellte Internet auf die anderen LAN-Ausg\u00e4nge sowie auf das WLAN.<\/p>\n<p>So erkl\u00e4re ich mir, dass dort die Ger\u00e4te vom Modem \u00fcberhaupt erkannt und in die \"Glasfaserverteilerstruktur\" weitergereicht wurden. Dieses Szenario muss der Glasfaseranbieter aber von der Konzeption ber\u00fccksichtigen und im ONT-Glasfasermodem oder in seiner Infrastruktur sicherstellen, dass die Ger\u00e4te nicht in sein \"optischen Netzwerk hinein senden\".<\/p>\n<p>An dieser Stelle ganz naiv gefragt: Wie h\u00e4tte der Betreiber der FRITZ!Box 7530 das vermeiden k\u00f6nnen? Meine Antwort: Gar nicht &#8211; er h\u00e4tte ein Gast-Netzwerk an WLAN1 konfigurieren k\u00f6nnen, um die Ger\u00e4te logisch zu trennen &#8211; ich bin aber nicht sicher, ob dann das eigentliche Netzwerk hinter der FRITZ!Box noch Internet gehabt h\u00e4tte. Gehe ich die AVM-Beschreibung durch, ist da von einer VLAN-ID des Anbieters die Rede. Ich interpretiere dies so, dass der Glasfaseranbieter ein virtuelles LAN (VLAN) zur Netzwerksegmentierung und -Isolierung aufbauen muss, damit obiges Szenario nicht vorkommt. Falls ich nichts falsch interpretiert habe, lag der Fehler hier beim Glasfaseranbieter. Warum diese Fehlkonfiguration \u00fcberhaupt auftreten konnte, entzieht sich meiner Kenntnis &#8211; ich halte es aber f\u00fcr ein Desaster, wenn Software-Konfigurationsfelder beim Glasfaseranbieter zu so was f\u00fchren k\u00f6nnen. Oder habe ich was falsch interpretiert?<\/p>\n<h2>Der t\u00e4gliche Wahnsinn<\/h2>\n<p>Das ist m\u00f6glicherweise nur ein bedauerlicher Einzelfall. Ich m\u00f6chte das Thema aber eine Runde weiter drehen &#8211; am Beginn der Artikelreihe waren wir \"beim Internet an jeder Milchkanne\", was von der Politik und den Anbietern gerne angepriesen wird. Die Episode zeigt aber, was passiert, wenn wir \"dieses Internet auf die Milchkanne\" loslassen.<\/p>\n<ul>\n<li>Erstens h\u00e4tte obiger Fall nicht passieren d\u00fcrfen, da der Anbieter des Glasfaseranschlusses imho sicherstellen muss, dass die einzelnen Hausanschl\u00fcsse &#8211; und bei Mieth\u00e4usern mit mehreren Parteien auch deren Anschl\u00fcsse &#8211; logisch (per VLAN) voneinander getrennt werden m\u00fcssen. Es darf nicht sein, dass ich per optisches Netzwerk auf die LAN-Konfiguration eines fremden Kunden gelange.<\/li>\n<li>Zweitens zeigt der Fall, dass gut 99 % der Haushalte in dieser Situation schlicht \u00fcberfordert sind, a) das Problem \u00fcberhaupt zu erkennen, und b) wird noch deutlich, dass die Leute mit den einfachsten Sachen wie FRITZ!Box mit einem Passwort absichern, \u00fcberfordert sind.<\/li>\n<\/ul>\n<p>Immerhin ist die FRITZ!Box 7530 aus obigem Fall erst seit 2021 im Handel, und wird mit 5 Jahren Support auch noch mit Sicherheitsupdates unterst\u00fctzt. Hier bleibt zu hoffen, dass die Firmware der FRITZ!Box per Auto-Update aktuell gehalten wird. Aber an dieser Stelle muss man sich nicht wundern, dass Privatleute und Unternehmen t\u00e4glich Opfer von Cyberangriffen werden.<\/p>\n<p>Es reicht halt nicht, eine Breitbandstrategie zu haben, um \"Internet an jeder Milchkanne und FFTH in jeder Wohnung\" bereitzustellen. Vorausgesetzt muss mindestens werden, dass diese Infrastruktur auch sicher konfiguriert in Betrieb genommen und dann auch \u00fcber die Lebensdauer der Ger\u00e4te sicher gehandhabt werden kann. Das sehe ich aber bei weitem nicht erf\u00fcllt, was aber kein rein deutsches Problem ist, sondern weltweit virulent ansteht. Es herrscht halt \"Hauptsache, es funktioniert\" vor &#8211; oder es wird lautstark \u00fcber \"die st\u00e4ndigen St\u00f6rungen\" geklagt. Ist jetzt ein schwieriges Thema, was ich in beiden Artikeln beleuchtet und in Form von Beobachtungen sowie aufgeworfenen Fragen angerissen habe. Niederungen der Praxis, statt die sch\u00f6ne Welt der Hochglanz Marketing-Brosch\u00fcren. Oder wie seht ihr das so?<\/p>\n<h3>Das Problem ist behoben<\/h3>\n<p><strong>Erg\u00e4nzung des Lesers:<\/strong> Ich hatte dem Leser vorab mitgeteilt, dass ich seine Erfahrungen im Blog aufbereitet habe.\u00a0Als auf seine Mitteilung an den Anbieter und Nachfragen keine Reaktion erfolgte, hat der Leser kurz vor der Umstellung des Anschlusses dort angerufen.\u00a0Der Support hat telefonisch nochmals best\u00e4tigt, dass der Zugriff auf fremde Netze so nicht m\u00f6glich sein soll. Eine wirkliche Erkl\u00e4rung gab es aber auch nicht.<\/p>\n<p>Der Mitarbeiter sagte dem Leser, dass ein interner Vermerk der Technik am Ticket hinterlegt sei: \"Der Anschluss sei noch nicht freigegeben\". Wie schrieb der Leser: \"<em>F\u00fcr mich wenig beruhigend, wenn es zumindest eine \u00dcbergangszeit gibt in der alle Teilnehmer einer Node quasi am gleichen Netz h\u00e4ngen.\"<\/em><\/p>\n<p>Mit der Umstellung am 14.12.23 wurde das Ticket dann geschlossen und der Leser f\u00e4hrt seit diesem Zeitpunkt \u00fcber den Glasfaseranschluss. Er hat die Tage\u00a0heute nochmal seinen Laptop direkt an den ONT geh\u00e4ngt und versucht, die anderen Ger\u00e4te erneut zu finden. Das hat erfreulicher Weise nicht mehr geklappt. Das Problem ist also behoben.<\/p>\n<h3>Erste Erfahrungen<\/h3>\n<p>Was den Router angeht, so hat der Leser eine FRITZ!Box 7590 im Bestand und daher keinen eigenen Router \u00fcber den Anbieter bestellt. Die 7590 hat einen separaten WAN Port, welche als WAN oder LAN5 genutzt werden kann. Damit sollte eine Isolierung erfolgen (habe ich nicht bedacht).<\/p>\n<p>Den Internetanschluss und auch die Internetrufnummern hat der Leser am 14.12.2023 manuell in der FRITZ!Box eingerichtet. Das klappte \u00fcberraschend gut und ohne Probleme. Der Leser ist\u00a0jetzt 11 Tage \u00fcber den Glasfaseranschluss online und bisher gab es keine St\u00f6rungen oder Ausf\u00e4lle.<\/p>\n<p>Einzig eine bestellte \u00f6ffentliche IPv4-Adresse ist wohl untergegangen. Die hatte er vor vier Jahren gleich mitbestellt.\u00a0Nach einem Anruf bei der Hotline wurde dieser Punkt aber auch binnen 24 Stunden gel\u00f6st. Auch hier war ich positiv \u00fcberrascht.<\/p>\n<p>Der Punkt CGN und IPv4 ist auch so ein Fallstrick im Zusammenhang mit Glasfaser, schreibt der Leser, da alle Anschl\u00fcsse, um IPv4-Adressen zu sparen, \u00fcber ein Carrier-grade NAT angebunden werden.\u00a0Externe Portfreigaben sind damit nicht mehr zu erreichen und so funktioniert z.B. auch keine VPN-Anbindung auf die Fritz!Box mehr. Der Leser vermutet, dass dies ist nicht allen Nutzer bewusst ist.\u00a0Weitere Erkenntnisse der ersten Tage:<\/p>\n<ul>\n<li>\u00a0Beim Surfen im Web ist kein Unterschied zur alten VDSL-Leitung (100\/40) zu bemerken<\/li>\n<li>Der Leser hat im Haus eine komplette CAT6-Verkabelung eingezogen. Der Speed am Laptop mit LAN-Kabel kommt an (gebucht 500\/200)<\/li>\n<\/ul>\n<p>An dieser Stelle mein Dank an den Leser f\u00fcr die erg\u00e4nzenden Hinweise.<\/p>\n<p><strong>Artikelreihe:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/25\/glasfaseranschluss-irgendwie-keine-weihnachtsberraschung-teil-i\/\">Glasfaseranschluss &#8211; irgendwie keine (Weihnachts-)\u00fcberraschung<\/a> &#8211; Teil I<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/26\/glasfaseranschluss-irgendwie-keine-weihnachtsberraschung-teil-ii\/\">Glasfaseranschluss &#8211; irgendwie keine (Weihnachts-)\u00fcberraschung<\/a> &#8211; Teil II<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Im Blog-Beitrag Glasfaseranschluss &#8211; irgendwie keine Weihnachts\u00fcberraschung &#8211; Teil I hatte ich ja einige Impressionen in Sachen Breitband-Internetausbau mit Glasfaser thematisiert. In Teil II m\u00f6chte ich noch die Geschichte eines Lesers zum Besten geben, die dieser mir bereits zum 1. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/12\/26\/glasfaseranschluss-irgendwie-keine-weihnachtsberraschung-teil-ii\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,731,426],"tags":[3081,8445,4328],"class_list":["post-289586","post","type-post","status-publish","format-standard","hentry","category-allgemein","category-gerate","category-sicherheit","tag-geraete","tag-glasfaser","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/289586","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=289586"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/289586\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=289586"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=289586"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=289586"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}