in gewohnt sarkastischer art
Danke dass du es noch mal für die Humorlosen explizit aussprichst.
Ich beschäftige mich damit evtl. einen Server mit VMs (u.a. Firewall, NAS...) oder doch getrennte "Bleche" zu kaufen. Alle meinen immer die Firewall muss auf ein extra Blech, was ich nicht verstehe, wenn die NIC direkt durchgereicht wird, was soll da passieren? Verstehe ich das also richtig, dass eigentlich nicht viel passieren kann?
Gar nichts kann da in der Praxis passieren, ist absurd, Erklärung hier drunter.
Es gab halt schon bewiesene Ausbrüche aus einer virtuellen Maschine hin zum Host, was eigentlich dem Sinn einer Firewall komplett entgegenläuft. Frage ist halt wer setzt sich für ein Heimnetzwerk Stundenlang hin um einen Hack durch zu führen? Da gibt es sicherlich lohnendere Ziele. Für daheim denke ich zu vernachlässigen.
Du hast dir aber schon mal angeguckt was dazu konkret nötig ist und nicht nur die irgendeine News auf Heise gelesen? Dazu sind ganz spezielle Dinge in der VM und gleichzeitig auch auf dem Host nötig, also ist es praktisch völlig unmöglich.
Wie du erst mal überhaupt auf die Firewall kommen willst ist mir schon ein Rätsel. Und wenn ich da erst mal bin mache ich mir bestimmt nicht den Aufwand um von dort aus dem Host zu was eventuell gar nichts bringt weil sich die interessanten VMs wo anders befinden.
Wenn du jemanden auf deiner Firewall hast ist sowieso Schicht im Schacht, von dort aus kann man alles nach draußen mitschneiden, da würde im Traum niemand mehr daran denken irgendwie von dort aus zu versuchen den Host zu übernehmen, ist völlig unlogisch. Und wer solche Bugs der Klasse "Eindrigen in eine Firewall über Remote" drauf hat, da meinst du nicht dass er auch noch 500 andere Client-seitige Sachen drauf sind die in Minuten auszuführen sind? Also bitte.
Und überhaupt würde sowieso niemand versuchen eine Firewall direkt anzugreifen, das ist wenn halbwegs ordentlich eingestellt sowieso ein Ding der Unmöglichkeit. Da versucht man es lieber auf die Clients oder auf IPMI-Konsolen zu kommen, das ist im Vergleich dazu ein Kinderspiel.
Mir scheint dass du das Prinzip der low hanging fruits nicht ganz verstanden hast, kein Mensch würde jemals den Angriffsvektor Firewall wählen wenn dort noch etliche viel einfache Ziele in Form von Clients und Menschen liegen.
Da ist als ob ich versuche durch das herunter gelassene Haupttor eines Schlosses bewacht von 20 Elite-Wachen einzudringen anstatt einfach durch das hochgezogene Südtor zu spazieren das von einem 12-Jährigen mit Holzschwert bewacht wird der gerade sein Mittagsschläfchen hält.