1
00:00:01,762 --> 00:00:06,947
So, hallo und herzlich willkommen zusammen beim SmartHütte Podcast.

2
00:00:06,947 --> 00:00:13,180
Der Podcast für Smart Home, Self Hosting und Technikkram jeder Art.

3
00:00:13,180 --> 00:00:17,772
Heute wieder mit dabei, der Andre und meine Wenigkeit der Thomas.

4
00:00:17,772 --> 00:00:18,658
Hallo.

5
00:00:20,146 --> 00:00:21,132
das Datum nennen.

6
00:00:21,624 --> 00:00:23,464
Das geht immer verloren.

7
00:00:23,584 --> 00:00:24,744
Also bei mir zumindest, bei dir nicht.

8
00:00:24,744 --> 00:00:26,564
Du hast da unglaubliche Disziplin.

9
00:00:26,784 --> 00:00:27,604
Danke.

10
00:00:27,764 --> 00:00:28,684
15.

11
00:00:28,784 --> 00:00:33,104
November 2025 ist heute.

12
00:00:33,864 --> 00:00:37,604
Und wir haben ein bisschen was Buntes mitgebracht.

13
00:00:38,444 --> 00:00:45,424
Ein übergreifendes Thema, wenn man so möchte, mit ganz vielen relevanten Unterpunkten.

14
00:00:45,564 --> 00:00:46,384
Andrej, du hast es mitgebracht.

15
00:00:46,384 --> 00:00:48,204
Du darfst es einleiten.

16
00:00:48,204 --> 00:00:58,500
Genau, wir wollten mal drüber sprechen über Sicherheit für einen Server, so einen groben.

17
00:00:58,500 --> 00:01:08,645
Was muss man oder was sollte man tun, damit wenn man einen Online-Dienst irgendwo auf
einem Server laufen hat, dass das halt halbwegs sicher läuft.

18
00:01:08,645 --> 00:01:17,570
in meinen Augen haben die großen Cloud-Provider über die letzten Jahre sehr viel gemacht,
zu sagen,

19
00:01:17,582 --> 00:01:20,123
Das ist ganz gefährlich so einen Server zu machen.

20
00:01:20,123 --> 00:01:23,445
Ihr müsst unseren Dienst benutzen.

21
00:01:23,445 --> 00:01:26,287
daher habe ich darauf gekommen, weil halt alle nur noch...

22
00:01:26,287 --> 00:01:34,311
Also traut sich ja keiner mit SSH auf den Server zu gehen und deswegen kaufen sie für
teuer Services ein.

23
00:01:34,311 --> 00:01:41,755
Genau und das wollte ich einfach mal mit dir besprechen, weil du bist ja schon seit über
20 Jahren in der Hostingbranche.

24
00:01:41,755 --> 00:01:47,058
Ich bin erst seit fast sechs Jahren in der Hostingbranche.

25
00:01:47,406 --> 00:01:52,235
Und davor ein bisschen Hosting von Applikationen bei anderen Firmen, also auch Hosting.

26
00:01:52,235 --> 00:01:56,073
Also auch fast 10 Jahre.

27
00:01:56,073 --> 00:01:59,669
Genau, und das ist gar nicht so viel Magie, man sagen.

28
00:01:59,669 --> 00:02:00,144
Finde ich.

29
00:02:00,144 --> 00:02:05,346
das gut, dass du das Thema anbringst, tatsächlich, weil ich verbinde damit immer wieder
diesen einen Moment.

30
00:02:05,346 --> 00:02:11,189
In der Firma, wo wir uns kennengelernt haben, ging es irgendwann das Thema, wir wollen
Mails verschicken.

31
00:02:11,189 --> 00:02:12,720
Es war gar nicht so ein enormer Rahmen.

32
00:02:12,720 --> 00:02:14,520
Ich dachte, ja gut, dann ist klar.

33
00:02:14,520 --> 00:02:16,451
Attacke, setz mal einen Mailserver auf und los geht's.

34
00:02:16,451 --> 00:02:18,892
Und mich herum waren alle so, what?

35
00:02:18,892 --> 00:02:20,073
Was kann ich machen?

36
00:02:20,073 --> 00:02:21,553
Mailserver aufsetzen?

37
00:02:21,553 --> 00:02:23,624
Das ist voll kompliziert.

38
00:02:23,624 --> 00:02:26,615
Das geht auf jeden Fall in die Hose.

39
00:02:26,956 --> 00:02:28,072
Und ja.

40
00:02:28,072 --> 00:02:31,304
Es gibt Schwierigkeiten, gerade wenn du Massenmailings machst, Absolut, ne?

41
00:02:31,304 --> 00:02:34,447
Mit irgendwelchen Blacklisten kommen und weiß ich nicht.

42
00:02:34,447 --> 00:02:38,299
Aber wenn es erstmal nur um Mails in Anführungsstrichen geht, ne?

43
00:02:39,602 --> 00:02:41,907
habe eine E-Mail, gibt seit wieviel Jahren?

44
00:02:41,907 --> 00:02:43,526
Keine Ahnung, gab es die erste E-Mail?

45
00:02:43,526 --> 00:02:45,488
Irgendwann 80ern oder sogar 70ern?

46
00:02:45,868 --> 00:02:46,851
jetzt haben wir das Thema wieder.

47
00:02:46,851 --> 00:02:47,353
weiß es nicht.

48
00:02:47,353 --> 00:02:48,594
70er, glaube ich, war es.

49
00:02:48,594 --> 00:02:50,776
Ich glaube auch.

50
00:02:50,776 --> 00:02:53,407
Aber auf jeden Fall gibt es das schon fucking lange.

51
00:02:53,407 --> 00:02:57,981
das ist auch schwierig, wenn man massenmehr macht.

52
00:02:57,981 --> 00:03:04,715
In der vorherigen Firma, wo ich war, haben wir halt auch mehrere Millionen Mail am Tag
oder in der Woche verschickt.

53
00:03:04,715 --> 00:03:07,147
Dann ist das ein ganz anderes Problem, was man da hat.

54
00:03:07,147 --> 00:03:10,489
Aber ich hoffe als Privatperson verschickt man nicht so viele E-Mails.

55
00:03:10,489 --> 00:03:15,153
Oder auch als Firma, wo du einfach nur bisschen Kundenkommunikation machst.

56
00:03:15,153 --> 00:03:17,634
Über eine Applikation, Loginversuche oder so.

57
00:03:18,446 --> 00:03:21,517
Genau, einfach selber betreiben, was muss man da machen?

58
00:03:21,517 --> 00:03:33,653
Und da wir bei einem Hosting-Anbieter sind, wir auch häufig die typischen Fälle, wie
Unternehmen oder Applikationen übernommen werden oder übernommen wurden.

59
00:03:33,653 --> 00:03:37,334
Und können einfach mal unserer Erfahrung, glaube ich mal, kundtun.

60
00:03:39,214 --> 00:03:50,957
Muss man aber auch noch einmal trennen zwischen einer Server im Inner Cloud, also irgendwo
kann auch eine Hardware Kiste sein, kann auch eine VM sein oder halt ein Zuhause.

61
00:03:50,957 --> 00:03:52,088
Würdest du das trennen?

62
00:03:55,091 --> 00:03:57,482
glaube, die Praktiken sind in etwa gleich.

63
00:03:57,482 --> 00:04:02,583
Es macht Sinn, aber natürlich zu Hause hast du diese Perimetersicherheit noch zusätzlich.

64
00:04:02,583 --> 00:04:09,015
Also in erster Linie erst sobald du anfängst es nach außen zu öffnen, dann wird es
eigentlich identisch.

65
00:04:09,015 --> 00:04:19,587
Dann ist es vielleicht sogar fast kritischer, weil du, wenn du dich halt auf das Perimeter
verlässt, dann eventuell bei dir zu Hause noch andere Systeme sind, die vielleicht nicht

66
00:04:19,587 --> 00:04:23,208
ganz sicher sind, die man vielleicht auch gar nicht absichern kann, weil das irgendeine

67
00:04:24,653 --> 00:04:33,457
die gar keinen Auth unterstützt, dann würde ich sagen, die selben Praktiken auf jeden Fall
berücksichtigen, die du auch ansonsten im Internet hast.

68
00:04:33,457 --> 00:04:34,637
Aber es ist fast egal.

69
00:04:34,637 --> 00:04:38,119
Wenn du was im Internet hast, dann ist es egal wo.

70
00:04:38,119 --> 00:04:38,939
Hast du was im Internet?

71
00:04:38,939 --> 00:04:39,689
Genau.

72
00:04:39,689 --> 00:04:49,694
Und dann ist es auch egal, ob das eine VPS ist oder ob das eine Cloud-Instanz ist, ob das
Hardware ist oder das ist eine Wumpe.

73
00:04:50,417 --> 00:04:52,157
Genau, lass erst mal das Thema durchgehen.

74
00:04:52,157 --> 00:04:57,637
würde sagen, dass aller, aller, aller, aller wichtigste ...

75
00:04:57,637 --> 00:04:58,497
Updates.

76
00:04:58,637 --> 00:05:00,397
Das ist so simpel.

77
00:05:00,777 --> 00:05:03,117
Aber das ist wirklich das Kritischste.

78
00:05:03,537 --> 00:05:05,257
Macht Updates.

79
00:05:05,537 --> 00:05:10,877
Und es gab auch einen guten Grund, warum wir das Thema gerade auf dem Teller gekriegt
haben, weil ...

80
00:05:10,877 --> 00:05:11,057
...

81
00:05:11,057 --> 00:05:14,717
ich hab das bei mir so eingerichtet, dass von Montag bis Donnerstag ...

82
00:05:14,717 --> 00:05:14,757
...

83
00:05:14,757 --> 00:05:18,595
jeden Morgen um 7 oder 6, je nachdem welche Zeitzone ...

84
00:05:18,595 --> 00:05:23,418
Also welche Zeitverschiebung wir haben, Winter oder Sommer.

85
00:05:23,418 --> 00:05:26,520
Läuft bei mir dieses Unattended Upgrade Programm.

86
00:05:26,520 --> 00:05:29,942
Oder Unattended Upgrades heißt es glaube ich bei Ubuntu.

87
00:05:29,942 --> 00:05:32,173
Und aktuiert einfach ein paar Pakete.

88
00:05:32,173 --> 00:05:36,566
Macht ein Update, kernel-Update, darf alles updaten.

89
00:05:36,566 --> 00:05:41,569
Und ich habe das doch so konfiguriert, dass es tatsächlich auch rebooted, sobald
notwendig.

90
00:05:41,569 --> 00:05:44,510
Das ist ja dann notwendig bei kernel-Updates.

91
00:05:44,510 --> 00:05:46,070
Eigentlich auch bei mehr Sachen.

92
00:05:46,070 --> 00:05:49,331
Es gibt auch viele Services, gerade Systemd Sachen.

93
00:05:50,391 --> 00:05:52,692
Die müssen auch mal durchgestartet werden.

94
00:05:52,692 --> 00:05:54,652
Eigentlich.

95
00:05:54,652 --> 00:05:57,773
Ich glaube, Uninterne Upgrades erkennt das nicht so gut.

96
00:05:58,053 --> 00:06:02,454
ganz ehrlich, wenn ein kleiner Kernel Patch kommt, dann reicht das auch völlig aus.

97
00:06:02,454 --> 00:06:05,055
Und dann hat man ein aktuelles System.

98
00:06:05,055 --> 00:06:07,896
Und das ist mir leider in den Fuß geschossen einmal.

99
00:06:07,896 --> 00:06:11,657
Ich weiß nicht, wie lange der Server läuft.

100
00:06:11,657 --> 00:06:13,867
6, 7, 8 Jahre oder so, keine Ahnung.

101
00:06:14,337 --> 00:06:18,160
und das ist jetzt das zweite Mal, glaube ich, dass der mal kurz down war deswegen.

102
00:06:18,160 --> 00:06:25,176
Und das war leider diesmal hat der Docker geupdatet und Docker hat einen Breaking Change
gemacht.

103
00:06:25,176 --> 00:06:30,721
haben verlangt, die haben eine neue Mindest API Version, glaube ich, gepublished.

104
00:06:30,721 --> 00:06:42,391
Genau und mein Traffic Proxy und Watchtower, komme ich gleich noch zu, haben da wohl noch
alten Code gehabt und auf eine alte API Hard Code gesetzt.

105
00:06:43,195 --> 00:06:47,104
Und dementsprechend konnten die dann nicht mehr starten.

106
00:06:47,104 --> 00:06:49,230
waren kaputt.

107
00:06:49,230 --> 00:06:52,446
Gab die alte Abi nicht mehr, die haben Error bekommen, konnten nicht mehr starten.

108
00:06:52,785 --> 00:06:53,607
Genau.

109
00:06:54,590 --> 00:07:05,026
bei traffic ist es ja die, weil wir beide im Grunde diese Integration nutzen in docker,
damit dieser docker socket, den du mit rein reißt, der wird dann benutzt, alle Container

110
00:07:05,026 --> 00:07:14,861
zu suchen, die gewisse Labels haben und dann so ein Auto Discovery oder Service Discovery
zu machen und traffic automatisch zu konfigurieren anhand von Labels und deswegen ist es

111
00:07:14,861 --> 00:07:15,431
bei traffic.

112
00:07:15,431 --> 00:07:20,194
Watchtower ist was anderes, Watchtower basiert ja effektiv nur auf dem docker socket, wenn
man so möchte.

113
00:07:20,194 --> 00:07:24,176
Ist klar, dass der nicht läuft, bei traffic läuft der halt nicht, weil...

114
00:07:24,529 --> 00:07:26,760
Ja, aber Watchtower war mein Problem, weil...

115
00:07:26,760 --> 00:07:30,652
Also Watchtower ist halt ein Tool, welches auf die Docker-Socker guckt und dann...

116
00:07:30,652 --> 00:07:35,024
je nachdem, du deine Tags gesetzt hast bei deinen Docker-Images, wenn du zum Beispiel drei
Punkt...

117
00:07:35,024 --> 00:07:38,866
drei Punkt hast, also drei, Version drei von irgendwas.

118
00:07:38,866 --> 00:07:41,337
Und das Projekt...

119
00:07:41,337 --> 00:07:48,600
Publisht immer 3.1, 3.2, 3.5, 3.6 oder so, Dann holt er sich immer die neuesten Tags.

120
00:07:48,600 --> 00:07:51,086
Ich habe aber eine ganz, ganz alte Watchtower-Version benutzt.

121
00:07:51,086 --> 00:07:55,749
dass die Originale und die wird seit drei Jahren oder nicht mehr weiterentwickelt.

122
00:07:55,749 --> 00:07:59,092
Und solange das funktioniert, ich gesagt, ach, kein Bock, das zu wechseln.

123
00:07:59,092 --> 00:08:03,325
Weil ich wollte, es gab jemanden, der einen Fork gemacht hat, der das übernommen hat.

124
00:08:03,325 --> 00:08:06,887
Ich war zu faul, funktionierte ja die ganze Zeit.

125
00:08:06,887 --> 00:08:10,180
Bis dann, letzte Woche, glaube ich, war es, dass es auch nicht mehr ging.

126
00:08:10,180 --> 00:08:17,495
Aber es war, ich hatte erst Angst, dass da ganz viel geändert wurde, weil
Weiterentwicklung, neuer Maintainer heißt ja auch häufig, anderes Feature Set, vielleicht

127
00:08:17,495 --> 00:08:18,956
Migration von Daten, blablabla.

128
00:08:18,956 --> 00:08:19,704
Nö.

129
00:08:19,704 --> 00:08:22,700
waren nur Tag tauschen, also nur die URL und fertig.

130
00:08:23,454 --> 00:08:30,495
macht natürlich Sinn, technologisch du kannst es ja auch steuern, aber an der Stelle
natürlich lustig, dass die Komponente, die dir alles aktuell hält, selber nicht mehr

131
00:08:30,495 --> 00:08:31,378
aktuell war.

132
00:08:31,378 --> 00:08:33,269
Ja genau.

133
00:08:33,269 --> 00:08:34,460
Nee, der hat einfach aufgehört.

134
00:08:34,460 --> 00:08:34,740
Genau.

135
00:08:34,740 --> 00:08:35,390
das ist...

136
00:08:35,390 --> 00:08:37,732
Warum kommen wir jetzt auf Updates?

137
00:08:37,732 --> 00:08:40,703
Eigentlich sind die größten Sicherheitslücken...

138
00:08:40,703 --> 00:08:42,434
Ich meine, da gibt es zwei Ebenen.

139
00:08:42,434 --> 00:08:43,285
Einmal gibt es...

140
00:08:43,285 --> 00:08:45,176
Oder vielleicht drei.

141
00:08:45,176 --> 00:08:48,007
Einmal gibt es die Proxies, die Web Server.

142
00:08:48,007 --> 00:08:50,879
Die sollten definitiv up to date sein.

143
00:08:50,879 --> 00:08:54,171
Ist egal ob Traffic, Heddy, Nginx, Proxy.

144
00:08:54,171 --> 00:08:54,881
Was gibt es noch alles?

145
00:08:54,881 --> 00:08:56,762
Keine Ahnung.

146
00:08:56,762 --> 00:08:59,934
Und dann gibt es die Ebene...

147
00:09:00,408 --> 00:09:05,071
Da drunter, andere Services, SSH, ganz wichtig.

148
00:09:05,071 --> 00:09:07,922
Da gibt es auch Home Assistant eine kleine Lücke.

149
00:09:07,922 --> 00:09:10,014
Shellbleed oder wie hieß das letzte Mal nochmal.

150
00:09:10,014 --> 00:09:13,246
Da hatten wir dann auch Spaß in der Firma.

151
00:09:13,246 --> 00:09:20,470
Mehrere hundert Instanzen erst mal updaten, Kunden informieren, wenn man ja dazu
verpflichtet ist.

152
00:09:20,470 --> 00:09:22,751
Was ja auch eine gute Praxis ist.

153
00:09:22,751 --> 00:09:27,514
Und dann, Einfach diese zwei...

154
00:09:27,538 --> 00:09:34,678
Wenn man diese zwei Tore schon up-to-date hat, dann hat man schon 90 % abgedeckt.

155
00:09:37,075 --> 00:09:38,416
an Angriffsfläche.

156
00:09:39,560 --> 00:09:42,245
So, dann gibt es natürlich noch die dritte Ebene.

157
00:09:42,245 --> 00:09:45,291
Das ist die Applikation selber.

158
00:09:45,291 --> 00:09:47,204
Das sollte man natürlich auch machen.

159
00:09:48,834 --> 00:09:53,197
Denn es ist jetzt egal, worauf die Applikation basiert.

160
00:09:53,197 --> 00:10:01,722
Auch die haben entweder Framework-Updates darunter oder bringen auch eine neue
Auth-Methode rein.

161
00:10:01,722 --> 00:10:06,385
Meint wegen, sogar fügen sogar zwei Faktor hinzu, solche Dinge.

162
00:10:06,385 --> 00:10:09,627
Die muss man natürlich alle schön up to date halten.

163
00:10:09,627 --> 00:10:14,380
Das ist ein bisschen Aufwand, weil häufig nicht jede Applikation macht das easy für einen.

164
00:10:14,380 --> 00:10:18,733
Manchmal braucht man viele Migrationsstritte, Breaking Changes oder sowas.

165
00:10:19,149 --> 00:10:20,970
Aber da kommt man leider nicht drum herum.

166
00:10:20,970 --> 00:10:22,791
Das ist halt der Preis, den man zahlen muss.

167
00:10:22,791 --> 00:10:28,003
Deswegen gehört das in meinen Augen, gerade im privaten Umfeld, voll in die Evaluation
rein.

168
00:10:28,003 --> 00:10:29,824
Habe ich da Bock drauf, mich drum zu kümmern?

169
00:10:29,824 --> 00:10:32,435
Habe ich die Zeit dazu?

170
00:10:32,435 --> 00:10:41,609
Bei mir habe ich es ein bisschen automatisiert, dass die meisten Applikationen updaten
sich selber und falls was kaputt geht, habe ich einen Backup und gehe zurück.

171
00:10:41,609 --> 00:10:44,700
Lieber als andersrum, weil ich kenne mich.

172
00:10:44,700 --> 00:10:47,161
Ich würde es vergessen und einfach nicht updaten.

173
00:10:47,979 --> 00:10:52,043
und dann hast du da ein Scheuntor irgendwann im Internet rumstehen.

174
00:10:55,672 --> 00:10:56,784
Guter Punkt.

175
00:10:58,250 --> 00:11:01,885
Also SSH, Proxy und Applikation erstmal selber.

176
00:11:02,429 --> 00:11:03,100
Update.

177
00:11:03,100 --> 00:11:08,892
all diesen Punkten gibt es immer so Perifere Aspekte.

178
00:11:08,892 --> 00:11:17,004
Die Softwarequalität liegt ja häufig gar nicht mal ganz direkt an dem Entwickler dieses
einzelnen Projektes, sondern heutzutage ist es halt einfach so.

179
00:11:17,004 --> 00:11:26,767
Du verwendest sehr viele Frameworks, sehr viele Bibliotheken in deinem Code, zum Beispiel
den Part zu machen, der die Web-Request entgegennimmt, routet und so weiter.

180
00:11:26,767 --> 00:11:29,888
Und viele Sicherheitslücken befinden sich dann einfach schon da drin.

181
00:11:30,391 --> 00:11:32,082
kann man wahrscheinlich auch so unterscheiden.

182
00:11:32,082 --> 00:11:40,215
gibt halt Debugs, wo der Entwickler sich gedacht hat, eigentlich sollte der Code das und
das machen und ich habe ihn einfach falsch geschrieben, deswegen macht er was falsch.

183
00:11:40,215 --> 00:11:43,486
Das ist die eine Kategorie und das andere ist so ein Sicherheitsaspekt.

184
00:11:43,627 --> 00:11:49,059
Kann man eventuell das Verhalten, was eigentlich dem Gewünschten entspricht, kann man das
irgendwie exploiten.

185
00:11:49,059 --> 00:11:58,143
Kannst du also durch, sagen wir mal, präparierte Requests, kannst du vielleicht auslösen,
dass die Software sich unter genau diesen Umständen eventuell anders verhält.

186
00:11:58,143 --> 00:11:59,513
Und im Idealfall...

187
00:11:59,882 --> 00:12:11,045
so richtig low-level Bugs auslöst, so, weiß ich nicht, irgendein String geht in
Speicherbereiche, die eigentlich gar nicht mehr gehen sollte oder so was.

188
00:12:11,045 --> 00:12:14,576
Und dadurch kannst du so die richtig tiefen Bugs auslösen.

189
00:12:15,636 --> 00:12:26,219
Ja, bei Docker auch ein guter Punkt, Docker-Container aktuell halten, da gibt es
eigentlich eine gute Praxis für, wie man die Tags definiert.

190
00:12:26,219 --> 00:12:29,372
Und auch das macht aber leider nicht jeder, Weiß nicht.

191
00:12:29,372 --> 00:12:30,074
gleich.

192
00:12:30,074 --> 00:12:30,617
Das auch noch.

193
00:12:30,617 --> 00:12:33,104
Also wenn die es machen, dann auch bisschen unterschiedlich.

194
00:12:33,345 --> 00:12:35,996
genau.

195
00:12:35,996 --> 00:12:40,089
hast du da nochmal einen separaten Punkt zu oder soll man einfach direkt rein stolpern?

196
00:12:40,089 --> 00:12:41,319
Okay, alles klar.

197
00:12:41,319 --> 00:12:44,231
Genau, also wie macht man das üblicherweise mit Docker-Containern?

198
00:12:44,231 --> 00:12:51,195
Und das ist halt auch elementar dafür, damit das Thema Watchtower so gut, also damit das
Thema Watchtower funktioniert.

199
00:12:51,195 --> 00:12:56,928
Weil du brauchst in, du musst, du hast halt irgendwo deine Definition, den und den
Containern möchte ich laufen lassen.

200
00:12:56,928 --> 00:13:01,080
Und einen Compose-Fall zum Beispiel, mit dem du es einmal händisch aufsetzt.

201
00:13:01,360 --> 00:13:06,361
Und da definierst du dann den Tag, der verwendet werden soll von dem Image.

202
00:13:06,361 --> 00:13:14,634
Wenn du da jetzt zum Beispiel so was drin stehen hättest wie traffic-version 3.1.1, kann
WatchDower nicht viel machen.

203
00:13:14,634 --> 00:13:18,275
was er machen kann ist, er kann immer wieder gucken, oder was macht er grundsätzlich, was
macht WatchDower?

204
00:13:18,275 --> 00:13:27,157
Er guckt halt, ob er unter der Definition des Images, was da verwendet wird für einen
Container, findet er auf der Registry eine neuere Version oder nicht.

205
00:13:27,157 --> 00:13:29,038
Wenn das Image immer noch identisch ist, macht er nichts.

206
00:13:29,038 --> 00:13:30,768
Wenn sich das Image verändert hat,

207
00:13:30,889 --> 00:13:38,861
Dann lädt er das Image runter, stoppt und löscht den Container effektiv und erstellt neuen
Container anhand derselben Definitionen.

208
00:13:38,861 --> 00:13:41,373
Was auch gar nicht so leicht ist bei Design.

209
00:13:41,953 --> 00:13:49,856
Du musst halt inspizieren, wie wurde der Container wohl erstellt und versuchen ihn genauso
wieder zu erstellen.

210
00:13:49,856 --> 00:13:54,298
Das nimmt Docker einem tatsächlich an der Stelle nicht sonderlich gut ab.

211
00:13:54,298 --> 00:14:00,792
Aber elementar ist halt, was du immer für einen Tag verwendet hast, der muss abgedatet
werden.

212
00:14:00,792 --> 00:14:09,892
Und wenn das eine ganz konkrete Version ist, dann kannst du noch Glück haben unter
Umständen, dass der Entwickler auch hin und wieder mal Images neu baut für

213
00:14:09,892 --> 00:14:12,932
Bestandsversionen, die einfach nur die Bibliotheken aktualisiert haben.

214
00:14:12,932 --> 00:14:14,892
Aber in der Regel ist das nicht der Fall.

215
00:14:14,892 --> 00:14:22,992
Und du solltest vielleicht sowas machen wie verwende den Image, äh, verwende den Image,
verwende das Image mit dem Tag v3.

216
00:14:22,992 --> 00:14:28,972
So v3 kann dann halt heißen 3.1.1, 3.1.2, 3.2.

217
00:14:28,992 --> 00:14:30,672
Und alles Mögliche.

218
00:14:31,695 --> 00:14:42,896
Das heißt, du ersetzt bestehende Tags anhand der neuesten Versionen, den Scope quasi, also
den Rahmen, den der Tag inhaltlich definiert, erfüllen.

219
00:14:44,136 --> 00:14:45,936
Das kann auch eine 3.1 sein.

220
00:14:45,936 --> 00:14:49,376
Dann bist du halt auf das neueste Patch Release für 3.1.

221
00:14:49,376 --> 00:14:50,544
Aber wenn du sagst...

222
00:14:50,866 --> 00:14:57,571
super wichtig, es gibt zwar Semmler, aber jeder Benutzer ist anders.

223
00:14:58,353 --> 00:15:00,364
Manchmal gibt es halt auch...

224
00:15:00,364 --> 00:15:14,476
Man muss einfach schauen, wie sich das Projekt mit ihren Versionsnummern Bei Ghost,
konkretes Beispiel, was ich auch für meinen Blog und für eine Smart-Höchse-Seite nutze,

225
00:15:14,476 --> 00:15:16,488
die machen das recht gut.

226
00:15:16,488 --> 00:15:18,307
Die haben drei Versionsnummern.

227
00:15:18,307 --> 00:15:23,620
Ich habe jetzt die sechs einfach drin und der Rest ist wirklich meiner und Patch.

228
00:15:23,620 --> 00:15:27,882
Das heißt, mit meiner kommen paar neue Features rein, mit Patch kommen einfach Patches
rein.

229
00:15:27,882 --> 00:15:29,563
Das funktioniert hervorragend.

230
00:15:29,563 --> 00:15:38,238
Es gibt aber auch Projekte, die sagen, es ist mir egal oder die sagen, ich mache nur null
Punkt und dann gibt es nur neue Features und dadurch hast du viele Breaking Changes.

231
00:15:38,238 --> 00:15:42,070
Das muss man wirklich individuell fürs Projekt checken.

232
00:15:42,070 --> 00:15:44,891
Auch bei Datenbanken voll aufpassen.

233
00:15:45,132 --> 00:15:48,013
Also es gibt zum Beispiel

234
00:15:49,074 --> 00:15:59,294
Auch Abhängigkeiten, das ist zum Beispiel, nehmen wir mal Ghost, habe ich jetzt nicht im
Kopf ob das wirklich so ist, sagen wir mal die brauchen wir als SQL 8.1.12.

235
00:15:59,294 --> 00:16:03,634
Vielleicht kommst du noch drum rum die Patch-Version jedes Mal hochzuziehen.

236
00:16:04,014 --> 00:16:10,874
Aber musst du aufpassen, weil vielleicht brauchen die wirklich die Punkt 12 und die Punkt
13 ist schon wieder migrationsnotwendig.

237
00:16:10,874 --> 00:16:14,854
Da muss man dann im Endeffekt bei jeder Software nachgucken.

238
00:16:15,234 --> 00:16:18,054
Und oder bei den Frameworks.

239
00:16:18,135 --> 00:16:20,876
Ghost ist jetzt kein Framework, ich glaube die haben das alles selber geschrieben.

240
00:16:20,876 --> 00:16:24,598
Also die nutzen auch Frameworks, klar, nicht so was wie Django.

241
00:16:24,598 --> 00:16:28,629
wenn du Django, zum Beispiel Paperdisk ist in Django geschrieben.

242
00:16:28,629 --> 00:16:32,851
Oder nicht in Django geschrieben, sondern in Python geschrieben und nutzt das Django
Framework, so.

243
00:16:32,851 --> 00:16:36,403
Und dort wird halt eine Obstraktions-Ebene für die Datenbank genommen, zum Beispiel.

244
00:16:36,403 --> 00:16:40,484
Und da kannst du MySQL, Postgres und SQLite benutzen, so.

245
00:16:40,484 --> 00:16:44,896
Und da musst du halt dann verstehen, was unterstützt denn welche Django-Versionen?

246
00:16:44,896 --> 00:16:47,469
Welche Django-Versionen benutzen Paperdisk, oder?

247
00:16:47,469 --> 00:16:49,932
Dann musst du dementsprechend anpassen die Datenbank.

248
00:16:49,932 --> 00:16:52,726
Bei der Datenbank wäre ich bisschen vorsichtiger.

249
00:16:52,726 --> 00:16:57,141
Vor allem weil Postgres zum Beispiel auch gar kein Auto-Update hat für Major-Versionen.

250
00:17:01,482 --> 00:17:08,815
Da ist es glaube ich eher wichtiger die Applikation zu updaten.

251
00:17:08,815 --> 00:17:14,347
Es geht ja ums Thema Sicherheit und bei der Sicherheit ist eigentlich eher die Applikation
das wichtige.

252
00:17:14,347 --> 00:17:17,899
Datenbank sollte sowieso nicht public sein.

253
00:17:17,899 --> 00:17:18,829
Hoffentlich.

254
00:17:19,792 --> 00:17:25,516
Alte Hase kommt mal kurz reingegraetscht und sagt, okay, klingt alles kompliziert.

255
00:17:25,516 --> 00:17:28,228
Man muss aber sagen, wir sind da schon viel weiter als früher.

256
00:17:28,228 --> 00:17:35,973
Früher war das halt das Problem, wenn du Dinge nicht in einem Container betreibst, sondern
auf einem System installierst, dann hast du halt diese ganzen Abhängigkeiten auf

257
00:17:35,973 --> 00:17:40,947
Betriebssystem-Ebene schon und dann gibt es halt, weiß ich nicht, eine Version von
Postgres.

258
00:17:40,947 --> 00:17:42,508
Und die muss halt dann laufen.

259
00:17:42,508 --> 00:17:48,761
Und wenn du dein Betriebssystem aktualisierst, dann aktualisiert sich auch die Version von
Postgres eventuell und dann bricht dir eventuell ein ganzes...

260
00:17:48,761 --> 00:17:50,001
Reihe von Software ab.

261
00:17:50,001 --> 00:17:59,681
Und du kannst halt dann auch nicht nur eine Software mal eben, also du kannst nicht
schrittweise upgraden, zum Beispiel den Postgres für unser Afine zum Beispiel oder für

262
00:17:59,681 --> 00:18:07,821
irgendwas, sondern du upgradest das und dann guckst du mal wie viele Feuerenden irgendwie
entstehen und dann versuchst die alle zu löschen.

263
00:18:07,821 --> 00:18:13,355
Also da sind wir auf einem ganz anderen Niveau unterwegs als vor, weiß ich nicht, 10, 20
Jahren.

264
00:18:13,355 --> 00:18:24,520
Wobei, ich sehe es immer wieder in Foren und Diskussionen, dass Leute einen
MySQL-Container betreiben, wo sie dann alle Applikationen zu verbinden.

265
00:18:24,520 --> 00:18:29,052
Ich kann das absolut nicht nachvollziehen, warum man das tut.

266
00:18:29,052 --> 00:18:36,445
Weil ja, es ist im ersten Augenblick einfacher, Backups zu machen und ein Update ist ein
Update und nicht zehn.

267
00:18:36,445 --> 00:18:42,735
Aber du hast halt nicht die Kontrolle, wann das Projekt auf die neue MySQL-Version geht.

268
00:18:42,735 --> 00:18:43,743
hast du einfach

269
00:18:44,414 --> 00:18:51,049
Ja, das ist, glaube ich, also meine Theorie ist, das ist einfach nur die alte Denke.

270
00:18:51,049 --> 00:18:57,213
Also man hat angefangen mit Containern zu arbeiten und man macht es weiter so wie vorher.

271
00:18:57,213 --> 00:19:03,028
Das finde ich somit übergangsweise, man lernt den Schmerz kennen in der Regel und dann
denkt man vielleicht um.

272
00:19:03,028 --> 00:19:11,984
Das ist vielleicht übergangsweise nicht schlecht, aber man merkt es halt auch, man stößt
auch beruflich tatsächlich immer noch halbwegs regelmäßig auf diese Denke und

273
00:19:12,020 --> 00:19:23,288
mit den Schmerzen, man früher erlebt hat, zum Beispiel diese, ja, also man muss jetzt
vielleicht einen Datenbank-Server aktualisieren, weil, Punkt, Punkt, End of Life oder

274
00:19:23,288 --> 00:19:24,209
sonst was.

275
00:19:24,209 --> 00:19:31,534
Und dann musst du auf alle Entwicklerteams zugehen und nicht nur Entwickler, auch
Operations Teams und denen sagen, okay, guck mal, wir wollen diese Datenbank

276
00:19:31,534 --> 00:19:33,675
aktualisieren.

277
00:19:33,675 --> 00:19:40,130
Funktioniert euer Kram mit der neuen Version und alle müssen sagen, ja, ja, und das
innerhalb einem gewissen Zeitrahmen, weil du willst das ja irgendwann abschließen können

278
00:19:40,130 --> 00:19:40,897
und

279
00:19:40,897 --> 00:19:50,932
Dann setzt du irgendwie drei Monate Frist und nach drei Monaten sind nur drei von sechs
Teams, haben es getestet und dann verstreich das nochmal und das zieht sich hin.

280
00:19:50,932 --> 00:20:01,557
Das ist sehr, sehr, sehr mühselig und der Ansatz von ich habe hier pro Applikationen
Datemang-Server, ja natürlich hat er einen gewissen Overhead, aber ich glaube die Kosten,

281
00:20:01,557 --> 00:20:05,138
die dadurch entstehen, die Impliziten, die sind viel geringer als alles andere.

282
00:20:06,787 --> 00:20:10,480
Naja, ich weiß das auch noch, weil ich erinnere mich noch an das Bewerbungsgespräch ...

283
00:20:10,480 --> 00:20:12,231
bei meiner vorherigen Firma.

284
00:20:12,231 --> 00:20:13,912
Die gibt es ja nicht mehr.

285
00:20:13,912 --> 00:20:15,984
Ich habe dann gefragt, wie viel Datenbank-Server habt hier.

286
00:20:15,984 --> 00:20:17,425
Ich glaube, waren fast 300.

287
00:20:17,425 --> 00:20:20,432
Für Internet ...

288
00:20:20,432 --> 00:20:21,628
Also für ...

289
00:20:21,628 --> 00:20:22,369
war schon ...

290
00:20:22,369 --> 00:20:24,650
Und davon waren einige ...

291
00:20:24,650 --> 00:20:27,457
instanziert, also im Sinne von viele Kunden drauf und einige ...

292
00:20:27,457 --> 00:20:27,692
...

293
00:20:27,692 --> 00:20:30,394
hatten nur einen Kunde drauf, je nachdem, wie groß der Kunde war.

294
00:20:30,394 --> 00:20:31,825
Klar, das ist harter Pain.

295
00:20:31,825 --> 00:20:34,117
Das ist wirklich harter Pain.

296
00:20:34,539 --> 00:20:36,389
diese einzelnen Dinge zu updaten.

297
00:20:36,389 --> 00:20:39,672
Aber mit DockHornCo ist das mittlerweile echt entspannt geworden.

298
00:20:39,748 --> 00:20:44,450
Ich habe da jetzt gar nicht drüber nachgedacht, aber ich würde einfach mal in den Raum
stellen, meine persönliche These.

299
00:20:44,450 --> 00:20:57,064
Ich würde tendenziell lieber 300 Datenbanken betreiben, einer Datenbank pro Applikation
oder pro Instanz und die singulär ohne Redundanz machen, als dass ich einen großen

300
00:20:57,064 --> 00:21:01,776
Datenbankpflaster mit Redundanz machen würde für 300 Applikationen.

301
00:21:01,776 --> 00:21:03,736
Also das ist dann auch wieder

302
00:21:03,736 --> 00:21:13,936
Thema von Meantime to Recovery, Wenn da halt ein, also zum einen Blastradius, wenn eine
Applikation down ist, selbst wenn es fünf sind, deine Hütte, die wird viel ruhiger sein

303
00:21:13,936 --> 00:21:15,656
als wenn es 300 sind.

304
00:21:15,656 --> 00:21:17,536
Das ist schonmal das erste Thema.

305
00:21:18,236 --> 00:21:24,596
äh, ja, also, genau.

306
00:21:26,245 --> 00:21:27,545
also gut, so weit müssen wir nicht gehen.

307
00:21:27,545 --> 00:21:30,925
Ich hoffe, ihr habt keine 300xSQL-Tocker-Container bei euch auf dem Hosen.

308
00:21:30,925 --> 00:21:33,025
Und wenn doch, erzählt mir mal warum.

309
00:21:33,025 --> 00:21:34,465
Würd mich mal interessieren.

310
00:21:34,465 --> 00:21:36,245
Zumindest im privaten Umfeld.

311
00:21:37,065 --> 00:21:37,925
Ja.

312
00:21:38,685 --> 00:21:39,745
Wo waren wir denn eigentlich?

313
00:21:39,745 --> 00:21:41,265
Genau, Updates machen.

314
00:21:42,005 --> 00:21:44,845
Die alte Denke hängt da, ich, noch drin.

315
00:21:44,845 --> 00:21:47,768
Das ist jetzt nicht bös gemeint oder so, aber das ist einfach ein anderes...

316
00:21:47,768 --> 00:21:58,107
anderes Schema, was man früher hatte, aus Gründen, die auch relevant waren, die sich aber
durch neue Techniken einfach im Endeffekt im Winde verweht haben.

317
00:21:58,107 --> 00:22:07,295
Zumindest seit es Container gibt und Docker hat es dann ja sehr populär gemacht und auch
einfach gerade mit Compose so paar kleine Dinge zu machen.

318
00:22:07,295 --> 00:22:15,341
Genau, also wichtig, Applikation selber hochhalten und deswegen, das können wir vielleicht
darauf eingehen.

319
00:22:15,729 --> 00:22:22,805
Wenn wir das ein paar Mal mitgekriegt haben, nicht so viel, weil wir nicht in dem Team
waren, was da involviert war, aber ab und zu ging das halt mal durch die Firma auch, dann

320
00:22:22,805 --> 00:22:25,127
hieß es, ein Kundensystem wurde übernommen.

321
00:22:25,127 --> 00:22:28,160
Sondern ist ja erstmal groß Alarm.

322
00:22:28,160 --> 00:22:30,822
Und was war es im Endeffekt immer?

323
00:22:30,822 --> 00:22:34,705
Entweder war es so ein Standard, es ist H-Passwort wie Passwort.

324
00:22:34,705 --> 00:22:35,786
Oder was weiß ich?

325
00:22:35,786 --> 00:22:39,160
Ich weiß das Passwort natürlich nicht, aber so richtig simples Passwort einfach.

326
00:22:39,160 --> 00:22:40,008
Mhm.

327
00:22:40,897 --> 00:22:47,012
So, und ich glaube daraufhin haben wir auch irgendwann Passwörter verboten, weil das so
viel Arbeit war.

328
00:22:47,012 --> 00:22:50,215
Das heißt nur SSH Keys, ganz wichtig.

329
00:22:50,215 --> 00:22:54,112
Nur SSH Keys, ganz, ganz wichtiger Punkt.

330
00:22:54,112 --> 00:22:58,442
Ist egal welche, ist mir wirklich egal, Hauptsache kein Passwort.

331
00:22:58,442 --> 00:23:05,877
Und was auch sinnvoll ist, kein Routenzugriff über Internet.

332
00:23:07,439 --> 00:23:09,687
Also macht ihr euch das, macht euch das lieber per

333
00:23:09,687 --> 00:23:11,318
Lockt euch als User ein.

334
00:23:11,318 --> 00:23:12,828
Was ja die meisten Distros per Die voll machen.

335
00:23:12,828 --> 00:23:14,689
Lockt euch als User ein, gebt euch Sudo-Rechte.

336
00:23:14,689 --> 00:23:16,000
Mit Sudo könnt ihr nur auf Route gehen.

337
00:23:16,000 --> 00:23:17,130
Völlig fein.

338
00:23:17,130 --> 00:23:20,301
Oder Route nur über lokale Verbindungen.

339
00:23:20,301 --> 00:23:22,872
Also über eine virtuelle Konsole in dem Falle.

340
00:23:22,872 --> 00:23:24,243
Das ist auch okay.

341
00:23:24,243 --> 00:23:25,984
Würde ich jetzt mal behaupten.

342
00:23:25,984 --> 00:23:27,574
Das haben glaube ich noch die meisten konfiguriert.

343
00:23:27,574 --> 00:23:28,375
Kann man machen.

344
00:23:28,375 --> 00:23:32,046
Das heißt, das ist auch bei sehr vielen Distros der Standard.

345
00:23:32,066 --> 00:23:37,529
Da muss man schon viel rumfricken bis man das im Internet hat.

346
00:23:37,529 --> 00:23:38,933
Und der zweite Punkt.

347
00:23:38,933 --> 00:23:44,908
Neben dem SSH-Passwort ist halt einfach ein schlechtes Applikationspasswort.

348
00:23:44,908 --> 00:23:47,029
Also es ist jetzt egal, was für eine Applikation.

349
00:23:47,029 --> 00:23:50,533
Ich erinnere mich an irgendeinen Jira-Instanz oder sowas.

350
00:23:50,533 --> 00:23:52,985
Und da ist auch der Witz.

351
00:23:54,701 --> 00:24:10,250
Da witzes, wenn du die Applikation nicht updatest und du dann noch ein schwaches Passwort
hast, dann ist es schwer das Ding zu updaten, weil du kannst jetzt sagen, alles klar,

352
00:24:10,250 --> 00:24:13,712
wurde kompromittiert, spielst den Backup ein, okay.

353
00:24:13,712 --> 00:24:20,374
Dann musst du dich aber beeilen, das Update zu machen oder es halt von außen zu sperren,
was nicht unbedingt immer einfach ist.

354
00:24:20,374 --> 00:24:22,437
wenn du das Update von außen triggern könntest.

355
00:24:22,437 --> 00:24:25,671
Es gibt ja auch Applikationen, so einen Self-Update-Button haben.

356
00:24:25,671 --> 00:24:28,825
Und ja, das ist dann ein bisschen lustig.

357
00:24:28,825 --> 00:24:32,420
heißt, haltet eure Software up to date, wenn sie Internet-facing ist.

358
00:24:32,420 --> 00:24:33,321
Ganz, ganz wichtig.

359
00:24:33,321 --> 00:24:35,784
Wenn es intern ist, dann kann man das auch so machen.

360
00:24:38,520 --> 00:24:40,061
Das lustige Geschichte.

361
00:24:40,061 --> 00:24:43,804
Ich kenne das auch noch aus dem Support, aus dem Hosting-Bereich von ganz, ganz, ganz
früher.

362
00:24:43,804 --> 00:24:45,505
Systemkompromisiert.

363
00:24:45,505 --> 00:24:49,057
Kunde brauchen natürlich die Daten wieder, muss das wieder einspielen.

364
00:24:49,057 --> 00:24:51,829
Hat das Backup zum Glück, muss es aber wieder einspielen.

365
00:24:51,829 --> 00:24:57,303
Aber danach, gerade wenn du sowas hast wie eine WordPress-Sicherheitslücke, die wird halt
automatisch gescannt.

366
00:24:57,303 --> 00:25:07,466
Da sitzt nicht irgendwie, da weiß ich nicht, irgendjemand vor seinem Rechner und tippt
dann deine IP ein und sagt, und guck mal, da ist ein WordPress.

367
00:25:07,466 --> 00:25:08,619
kann ich den nicht irgendwie hacken.

368
00:25:08,619 --> 00:25:13,629
Nein, das wird gescannt und automatisch ausgenutzt und ja, muss so flott sein.

369
00:25:13,900 --> 00:25:23,832
Ja und einfach mal im Kontext zu gehen für diejenigen, nicht in diesem Space sind und was
ich auch mal häufig sehe ist, man sieht ja diese Logs manchmal von SSH und Co, dass sofort

370
00:25:23,832 --> 00:25:27,176
Leute versuchen sich zu authentifizieren.

371
00:25:27,176 --> 00:25:28,657
Woher kommt das?

372
00:25:28,657 --> 00:25:29,729
Warum passiert das?

373
00:25:29,729 --> 00:25:31,260
Kannst du mir das beantworten?

374
00:25:32,485 --> 00:25:34,347
Ich hoffe.

375
00:25:34,347 --> 00:25:36,668
Im Grunde dasselbe Thema wie gerade mit WordPress.

376
00:25:36,668 --> 00:25:40,802
Also irgendwo ist eine Sicherheitslücke bekannt geworden wahrscheinlich.

377
00:25:40,802 --> 00:25:41,552
Also mal anders.

378
00:25:41,552 --> 00:25:46,966
Es gibt Schritt zurück, weil es kann die Motivation dafür kann vielerlei Ursachen haben.

379
00:25:46,966 --> 00:25:58,135
Es kann schon anfangen mit, ja man kann ja auch einfach nur brute force, also hohe Gewalt
oder bloße Gewalt, wenn man das übersetzen würde.

380
00:25:58,135 --> 00:26:01,327
Genau, Wörterbuchattacken oder Passwortlisten.

381
00:26:02,060 --> 00:26:12,998
User einfach Kombination wild ausprobieren solange es halt geht so mit dem tempo den der
server dass das server erlaubt versuche ich einfach irgendeine kombination zu finden die

382
00:26:12,998 --> 00:26:22,675
schon passt wenn du halt dann Als password password nimmst oder so dann Ja trifft sich
vielleicht halt auch schon mal das kann passieren

383
00:26:22,807 --> 00:26:32,002
Ja und wichtig ist, du kannst jetzt sagen, ja, aber ich teste die Instanz ja nur kurz und
dann schalte ich sie wieder ab.

384
00:26:32,002 --> 00:26:36,165
Du hast vielleicht zwei Minuten und dann sind die Leute dann direkt.

385
00:26:36,165 --> 00:26:39,036
Also du kannst dir eine frische IP holen, frischen V-Server.

386
00:26:39,036 --> 00:26:41,147
Du hast zwei Minuten, wenn überhaupt.

387
00:26:41,147 --> 00:26:49,933
Und dann kommen schon diese automatischen Scripts und Bots und die dann tausend Dinge an
Ports probieren, an Passwörtern, Usernamen, Passwortkombination.

388
00:26:49,933 --> 00:26:51,273
Das ist einfach so schnell.

389
00:26:53,128 --> 00:26:55,630
Also das ist eine gute Empfehlung.

390
00:26:55,630 --> 00:26:57,120
Nimm immer irgendwas halbwegs sicheres.

391
00:26:57,120 --> 00:27:00,214
Wenn es geht, machen manche Provider das sowieso schon mittlerweile.

392
00:27:00,214 --> 00:27:05,728
Die bieten es dir gar nicht mehr an, Passwort dazu zu bei neuen Cloud-Instanzen oder
WPS-Instanzen.

393
00:27:05,728 --> 00:27:10,662
Du kannst dann einfach nur noch den SSH key reingeben und dich damit einloggen.

394
00:27:10,662 --> 00:27:12,244
Oder sie generieren ein Passwort für dich.

395
00:27:12,244 --> 00:27:14,856
Das gibt es teilweise auch noch, aber eher selten mittlerweile.

396
00:27:14,856 --> 00:27:16,917
Dann weiß man zumindest schon mal, das Passwort ist sicher.

397
00:27:16,917 --> 00:27:20,740
Aus Provider-Sicht ist das Passwort sicher.

398
00:27:20,740 --> 00:27:23,092
Der User kann es natürlich im Nachhinein ändern.

399
00:27:23,608 --> 00:27:26,287
Na ja, gut, es liegt halt im eigenen Verantwortungsbereich.

400
00:27:26,287 --> 00:27:28,221
Kann man leider nicht alles ausschließen.

401
00:27:28,228 --> 00:27:28,703
So.

402
00:27:28,703 --> 00:27:34,133
meiner alten Bude mal einen Fehler gemacht und dann eine Demo darüber gemacht.

403
00:27:34,358 --> 00:27:45,456
Ich hatte mal zum Testen einen E-Mail Server, einen Relay, offen gelassen, weil ich nur
kurz testen wollte, ob die E-Mails funktionieren und dann wieder zumachen.

404
00:27:45,456 --> 00:27:48,108
Wirklich, es eine E-Mail und wieder zumachen.

405
00:27:48,108 --> 00:27:55,683
Was nicht funktioniert hat, was ich nicht wusste, das war damals im Kubernetes Kontext,
wenn du den Low-Band-Saw einfach deaktivierst,

406
00:27:56,259 --> 00:28:00,552
Oder wenn du den Service-Type änderst von Low-Pancer auf iClass IP, ist jetzt egal.

407
00:28:00,833 --> 00:28:04,686
Ich hatte die Intention, diesen Low-Pancer auszumachen, sodass das Ding nicht mehr public
war.

408
00:28:04,686 --> 00:28:06,457
Ja, das funktioniert noch nicht.

409
00:28:06,457 --> 00:28:09,369
Und das Ding war dann die ganze Nacht offen.

410
00:28:09,369 --> 00:28:10,730
Nicht mal eine Autofizierung dran.

411
00:28:10,730 --> 00:28:14,563
Ich glaube, wir haben zwei, drei Millionen Mails verschickt an dem Tag.

412
00:28:14,563 --> 00:28:17,285
Und unsere IP-Validierung war weg.

413
00:28:17,285 --> 00:28:20,228
Und dann habe ich das natürlich geschlossen, alles gut.

414
00:28:20,228 --> 00:28:26,088
Und dann habe ich daraufhin mal bisschen gespielt und mal so einen Redis-Service online
gestellt mit einem Port und geguckt.

415
00:28:26,088 --> 00:28:31,679
wie lange braucht es, bis da, also ich hab da sofort Daten drauf gepackt, bis Datenabfluss
ist.

416
00:28:31,679 --> 00:28:35,732
Ich hab einfach geguckt, wie viel, wie viel haben die dann rausgezogen.

417
00:28:35,952 --> 00:28:43,125
Ich glaube, ich hab 30 Sekunden gewartet und haben die schon die Redistartenbank komplett
leer gezogen und wollten wissen, was da drauf ist und waren direkt da drauf, haben auch

418
00:28:43,125 --> 00:28:46,036
draufgeschrieben und ja.

419
00:28:46,036 --> 00:28:51,929
Und das hab ich dann mal nochmal ausprobiert und hab das mal von der versammelten Runde
gemacht, das war ganz lustig.

420
00:28:51,929 --> 00:28:55,310
War schon für einige sehr schockierend.

421
00:28:56,064 --> 00:28:57,065
Warum das denn passiert?

422
00:28:57,065 --> 00:28:58,176
Woher kennen die die IPs?

423
00:28:58,176 --> 00:28:59,807
dann, ne?

424
00:28:59,807 --> 00:29:01,729
Darauf kann man ja eigentlich gehen.

425
00:29:01,729 --> 00:29:03,951
Diese IP-Ranges sind mehr oder weniger bekannt.

426
00:29:03,951 --> 00:29:07,053
Die AWS hat einen Blog.

427
00:29:07,053 --> 00:29:08,715
Gridscale hat einen Blog.

428
00:29:08,715 --> 00:29:10,336
Also B-L-O-C-K.

429
00:29:10,336 --> 00:29:11,928
Nicht ein...

430
00:29:11,928 --> 00:29:13,999
Also ein IP-Blog.

431
00:29:13,999 --> 00:29:15,010
Clawflare hat einen Blog.

432
00:29:15,010 --> 00:29:16,892
Und die sind einfach bekannt, diese Listen.

433
00:29:16,892 --> 00:29:19,975
Die werden irgendwo gepflegt in ihren Skripts.

434
00:29:19,975 --> 00:29:22,507
Und die werden einfach automatisch runtergerattert.

435
00:29:22,507 --> 00:29:23,317
Tach.

436
00:29:23,317 --> 00:29:24,418
Jede Sekunde.

437
00:29:26,616 --> 00:29:35,790
Ja, es ist vielleicht eine gute Methode, das einfach mal zu präsentieren, wie schnell das
geht, selbst wenn du in der Hosting-Branche bist, kommt es trotzdem leider immer wieder

438
00:29:35,790 --> 00:29:47,025
vor, dass man alle Entwicklerteams oder Operations, alle Teams mal darauf auffordern muss,
bitte darauf zu achten, dass man keine unsicheren Passwörter verwendet.

439
00:29:47,025 --> 00:29:48,035
Das kommt leider einfach vor.

440
00:29:48,035 --> 00:29:55,388
Dementsprechend ist auch dieses Mittel von zumindest mal der SSH-Login von Anfang an
sicher, weil nur SSH-Key

441
00:29:56,606 --> 00:30:06,053
gestützt möglich das ist schon mal ein ganz wichtiger erster schritt schützt dich nicht
vor einem offenen reddit oder vor einem offenen mail relay natürlich Ja da weiß ich auch

442
00:30:06,053 --> 00:30:10,432
nicht wie man das angehen soll außer durch guck mal hier uh

443
00:30:10,432 --> 00:30:14,604
war ja auch nur eine Demo nach dem ersten Fehler von meiner Seite aus.

444
00:30:15,505 --> 00:30:21,219
Ja, aber was ich sagen möchte, dazu ist auch, viele Leute diskutieren dann, wenn die das
in den Logs sehen, wie können die das verhindern?

445
00:30:21,219 --> 00:30:22,300
Das ist jetzt nicht schlimm.

446
00:30:22,300 --> 00:30:24,341
Authentifizierungsversuche könnt ihr nicht verhindern.

447
00:30:24,341 --> 00:30:25,542
Die kommen.

448
00:30:25,542 --> 00:30:31,887
Und dann gibt es dann immer diese eine Lösung, dann kommt, da kriege ich immer schon, da
sträuben sich bei mir die Haare und rollen sich die Zähne, wenn alles möglich passiert,

449
00:30:31,887 --> 00:30:33,838
ändert den Port von SSH.

450
00:30:34,639 --> 00:30:37,060
Also ich stehe da gar nicht zu.

451
00:30:37,771 --> 00:30:39,062
den auf irgendeinem Podsende?

452
00:30:39,062 --> 00:30:40,299
Was hältst du davon?

453
00:30:41,112 --> 00:30:48,372
Ich habe es der Vergangenheit gemacht, aber ich glaube, es war größtenteils eher...

454
00:30:48,372 --> 00:30:57,952
Das war eher aus der Notwendigkeit heraus, weil du zum Beispiel nur eine öffentliche IP zu
Hause hast und du hast mehrere SSH-Dienste, die du vielleicht nach außen geben musst.

455
00:30:58,892 --> 00:31:05,252
die Motivation war nie genau das, weil das ist ja irgendwie Security through Obscurity,
wenn du möchtest.

456
00:31:05,472 --> 00:31:10,452
Ich versuche, Dinge unkenntlich zu machen von außen und verlasse mich darauf, dass...

457
00:31:10,612 --> 00:31:13,157
wird schon nicht gefunden sozusagen oder

458
00:31:13,157 --> 00:31:15,937
ist halt bisschen falsche Denke, weil es gibt das Tool nmap.

459
00:31:16,978 --> 00:31:18,112
Zum Beispiel, ja, genau.

460
00:31:18,112 --> 00:31:28,527
Und mit diesem Tool, was ich glaube, ich habe mal gelesen, dass es sogar in USA illegal
deklariert wurde, weil mit diesem Tool haust du, kannst einfach eine IP-Adresse eintippen

461
00:31:28,527 --> 00:31:32,332
und dann haut er gegen jeden Port und dann findet er das raus.

462
00:31:32,793 --> 00:31:34,574
glaube, wir hatten das Problem sogar in Deutschland.

463
00:31:34,574 --> 00:31:46,234
Es gab doch mal den Hacker-Paragrafen und da wird dann erstmal die Annahme getroffen, dass
wenn du auch nur Vorbereitungen triffst zum Ausspähen, dass das schon illegal ist.

464
00:31:46,234 --> 00:31:54,991
Und am Ende des Tages musst du quasi dann halt sicherstellen, dass du beweisen kannst,
dass du das zum Beispiel machst, deine eigene Infrastruktur nach außen zu schützen.

465
00:31:54,991 --> 00:31:58,073
Du scans sie nur unter dieser Prämisse.

466
00:31:58,073 --> 00:32:01,746
Ich möchte gucken, was ist denn nach außen offen, weil das könnte mir ja schaden.

467
00:32:01,808 --> 00:32:02,286
stimmt.

468
00:32:02,286 --> 00:32:13,154
schwierig ist für Sicherheitsforscher, weil Sicherheitsforscher dann zum Beispiel im
Auftrag für andere oder es gibt ja auch viele Whitehead Hacker, also Hacker, die eine

469
00:32:13,154 --> 00:32:21,140
positive Motivation haben, die scannen vielleicht proaktiv und sagen, guck mal, wir haben
das und das gefunden und statt das irgendwie zu verkaufen oder auszunutzen direkt, dann

470
00:32:21,140 --> 00:32:28,856
geben sie das einfach an den Betreiber weiter oder an den Hersteller von einem Produkt
weiter und sagen, guck mal hier, das haben wir gefunden, bevor es jemand anders ausnutzt,

471
00:32:28,856 --> 00:32:30,076
fix das doch bitte.

472
00:32:30,560 --> 00:32:34,321
Und das ist im Grunde damit jetzt erstmal schwierig.

473
00:32:34,321 --> 00:32:34,850
Rechtlich.

474
00:32:34,850 --> 00:32:40,212
wenn wir eine IP-Adresse haben und dann nmap, dann kannst du nmap einfach dagegen laufen
lassen, dann findest du was.

475
00:32:40,212 --> 00:32:48,489
Du solltest es nicht tun gegenüber fremdem Server, das ist glaube ich, ich glaube bei
Heise gibt es auch so ein Portscan, da steht auch immer drin, bitte nur auf deine eigenen

476
00:32:48,489 --> 00:32:51,031
Infrastruktur ausführen lassen.

477
00:32:51,031 --> 00:32:58,755
Ich weiß nicht wie die das detektieren und nachverfolgen, das ist die andere Frage und ich
glaube die ganzen Scriptkiddies und Scriptpods und was weiß ich, die werden das trotzdem

478
00:32:58,755 --> 00:33:00,256
einfach machen, nobody cares.

479
00:33:00,488 --> 00:33:07,352
Ja, ist ja auch das Tool an sich, ist nicht illegal, es ist halt die Nutzung des Tools
unter gewissen Umständen und das macht es schwierig.

480
00:33:07,352 --> 00:33:10,455
ShodanROO ist auch sowas, Shodan.

481
00:33:10,455 --> 00:33:20,971
Damit kann man dann einfach für beliebige IPs mal gucken, was wird denn da von außen
erkannt und was könnte das für sich jetzt nicht mehr Probleme mit sich bringen oder auch

482
00:33:20,971 --> 00:33:24,844
einfach mal gib mir mal eine Liste von allen Webcams, die du so im Netz gefunden hast oder
so,

483
00:33:24,844 --> 00:33:26,884
ja, das Schodan ist echt crazy.

484
00:33:27,744 --> 00:33:34,864
Ich möchte es einfach mal irgendwie im Zuhause oder die Terrasse angucken, gehe einfach
auf Schodan und Coalien Stream.

485
00:33:36,664 --> 00:33:42,364
Ja, aber ich sage mal so, TwinTits jetzt davon für mich ist, also den Port zu ändern
bringt gar nichts.

486
00:33:42,364 --> 00:33:43,364
Traf...

487
00:33:43,364 --> 00:33:50,464
Ja, dann geht der Traffic nicht halt auf 22, sondern auf deinen 2222 vielleicht oder so
ein Blödsinn.

488
00:33:50,465 --> 00:33:52,207
Und ganz ehrlich, die Leute sind schon viel weiter.

489
00:33:52,207 --> 00:33:59,736
Und mit KI und Co haben die sich auch ihre Tools jetzt umgeschrieben, dass die Essen
scanen machen in aller Port und dann gehen die vielleicht da drauf.

490
00:33:59,736 --> 00:34:00,712
Also es bringt nichts.

491
00:34:00,712 --> 00:34:01,633
immer.

492
00:34:01,633 --> 00:34:08,317
Je mehr Aufwand du reinstecken musst, was zu finden, desto höher potenziell die Kosten,
weil du vielleicht den Gesamtprozess verlangsamst.

493
00:34:08,317 --> 00:34:09,998
Aber die Leute sind ja nicht dumm.

494
00:34:09,998 --> 00:34:22,815
Dann wird das iterativ alles gescannt und ports und dann werden Listen verkauft mit Liste
von SSH-Servern auf IP und Port-Kombination.

495
00:34:22,815 --> 00:34:28,528
Gut, dann kaufst du dir als böse Wicht eine Liste, wo steht, da haben wir einen SSH auf
port 2222 gefunden.

496
00:34:29,116 --> 00:34:35,894
die Ports ja an sich antworten und das ist ja bei den Diensten einfach so, du baust eine
Verbindung auf und dann sagt der Server, guck mal hier ich bin SSH.

497
00:34:35,894 --> 00:34:40,590
So, dann lässt sich das rausfinden, auch wenn der auf einem anderen Port läuft.

498
00:34:40,590 --> 00:34:44,434
Dann gibt es Mittel und Wege, das zu verbreiten, dieses Wissen.

499
00:34:44,434 --> 00:34:46,236
Also sollte man sich nicht drauf verlassen.

500
00:34:47,148 --> 00:34:48,889
Nee, kann man sich sparen.

501
00:34:48,889 --> 00:34:50,130
meinen Augen.

502
00:34:50,130 --> 00:34:53,352
Außer du brauchst den Port für andere und du willst den Dienst mehrfach laufen lassen.

503
00:34:53,352 --> 00:34:55,743
Für das ist ein völlig legitimer Use Case.

504
00:34:55,743 --> 00:35:05,088
Ich glaube bei Homelessness US ist es auch so, du hast, wenn du PSSH drauf gehst mit
diesem SSH Plugin, Addon, Entschuldigung, dann hast du 22, dann bist du aber im

505
00:35:05,088 --> 00:35:11,902
Docker-Container von Homelessness drin und wenn du dann auf dem Homelessness US willst,
musst du halt 2, 2, 2, ich glaube 5x die 2 nehmen, ich weiß nicht mehr.

506
00:35:11,902 --> 00:35:15,774
Also weil halt du kannst nicht den Dienst 2x auf den gleichen Port laufen.

507
00:35:16,684 --> 00:35:17,666
geht technisch.

508
00:35:19,120 --> 00:35:30,676
Ja, so wir waren ja bei dem Punkt der Frage warum also was, warum ist es schwierig
irgendwas im öffentlichen Netz einfach so bereitzustellen und warum kommen da so ganz

509
00:35:30,676 --> 00:35:31,907
viele Verbindungsversuche?

510
00:35:31,907 --> 00:35:38,570
Ja, das ist das eine, da wird einfach gescannt und mit zum Beispiel Brute Force einfach
versucht sich einzuloggen.

511
00:35:39,771 --> 00:35:43,483
Kost ja nichts in Anführungsstrichen.

512
00:35:43,483 --> 00:35:48,616
Dann gibt es natürlich noch den Ansatz von es werden Sicherheitslücken gefunden.

513
00:35:49,525 --> 00:35:51,216
die irgendwo publiziert werden.

514
00:35:51,216 --> 00:35:58,920
Also im Idealfall geht man als Sicherheitsforscher hin und sagt, ich kontaktiere jetzt den
Hersteller und ich gebe dem eine gewisse Zeit zu reagieren und die Lücke zu fixen, bevor

515
00:35:58,920 --> 00:35:59,821
ich das öffentlich mache.

516
00:35:59,821 --> 00:36:04,063
Sicherheitsforscher haben natürlich die Motivation, Dinge öffentlich zu machen.

517
00:36:04,063 --> 00:36:10,386
Am Ende des Tages verdienen sie auch irgendwie Geld und haben eine gewisse Reputation oder
wollen eine Reputation aufbauen.

518
00:36:10,386 --> 00:36:15,079
Dann gehört es halt dazu, dass sie unter ihrem Namen auch sagen, guck mal, das und das
haben wir gefunden.

519
00:36:15,079 --> 00:36:16,219
Wichtiger Bestandteil.

520
00:36:16,219 --> 00:36:18,250
Nur eben, wenn man das

521
00:36:18,834 --> 00:36:23,815
Wenn man das gewissenhaft macht, dann gibt man den Herstellern entsprechend Zeit.

522
00:36:23,815 --> 00:36:31,538
Und wenn die Hersteller wiederum natürlich auch gewissenhaft ihren Job machen, dann nutzen
sie diese Zeit und fixen die Lücke und rollen die Updates aus.

523
00:36:31,538 --> 00:36:32,428
Das mal wieder.

524
00:36:32,428 --> 00:36:34,759
Na, da ja schon ein paar mehr, ne?

525
00:36:34,759 --> 00:36:37,499
Aber es gehen bestimmt immer mal wieder Themen unter.

526
00:36:37,499 --> 00:36:39,240
Das ist auf jeden Fall ein Problem.

527
00:36:39,240 --> 00:36:44,221
Aber an der Stelle wieder ganz wichtig, wie du sagtest, Updates einspielen ist halt sehr,
sehr wichtig.

528
00:36:44,221 --> 00:36:47,164
Und da können auch, naja...

529
00:36:47,164 --> 00:36:54,010
Wochen mal mindestens ein Faktor sein, also es nicht Wochen hinaus zu zögern, aber im
Idealfall sogar täglich.

530
00:36:54,010 --> 00:36:57,166
ist gute Praxis.

531
00:36:57,166 --> 00:36:59,257
Kendenz, wenn man das schafft.

532
00:36:59,257 --> 00:37:03,539
Man kann ja auch damit anfangen, falls man sich unsicher ist, das einfach manuell zu
machen.

533
00:37:03,539 --> 00:37:04,959
Völlig fein.

534
00:37:04,959 --> 00:37:09,501
Ich weiß, ich halt irgendwann, hätte ich keinen Bock da drauf und würde es einfach nicht
machen.

535
00:37:09,501 --> 00:37:12,012
Daher habe ich es automatisiert, in dem Zuge, den ich nicht richtig finde.

536
00:37:12,012 --> 00:37:13,403
Und das ist das Wichtigste.

537
00:37:13,403 --> 00:37:18,355
Es gibt nämlich ja nicht nur bekannte Sicherheitslücken, sondern auch unbekannte.

538
00:37:18,355 --> 00:37:22,987
Die sogenannten Zero Days, die werden ja im Darknet verkauft.

539
00:37:23,891 --> 00:37:30,478
und dann genutzt, auf das Denim zu kommen, die von diesen Lücken noch gar nichts wissen.

540
00:37:30,478 --> 00:37:32,500
Und die können auch lange bestehen.

541
00:37:32,500 --> 00:37:37,205
Da muss ja erstmal jemand drauf kommen, diese Zero Day irgendwie zu finden.

542
00:37:37,586 --> 00:37:43,492
Ich meine, werden auch irgendwie von Sicherheitsforschern durch Forced kommen auch da
dran.

543
00:37:43,492 --> 00:37:46,335
Aber daher ist Updates machen eigentlich das Allerwichtigste.

544
00:37:46,741 --> 00:37:50,982
Das sind dann die Leute, sagen, ich mache es fürs Geld.

545
00:37:50,982 --> 00:37:58,482
Ich gebe die Information nicht erst mal gewissenhaft dem Hersteller, sondern ich verkaufe
die einfach direkt auf dem Schwarzmarkt, im Darknet.

546
00:37:58,482 --> 00:37:59,994
Kannst du beides machen, ja klar.

547
00:37:59,994 --> 00:38:02,485
Aber dann finanzierst du dich auf die Art und Weise.

548
00:38:02,485 --> 00:38:07,913
Das macht es allen Anwendern schwieriger, sich sicher zu halten, weil du gar keine
Möglichkeit hast.

549
00:38:07,913 --> 00:38:09,997
Zumindest nicht mit Standardmitteln.

550
00:38:09,997 --> 00:38:15,818
Mit Standardmitteln im Sinne von der Applikation, eigentliche Ursache kannst du nicht
fixen.

551
00:38:16,212 --> 00:38:23,045
Was du immer noch machen kannst, wir kommen noch glaube ich auf das Thema Firewalls, da
gibt es halt auch das Thema Web Application Firewalls.

552
00:38:23,045 --> 00:38:31,808
Du kannst also zum Beispiel auf deinem Traffic oder Caddy oder was auch immer du als
Reverse Proxy irgendwie so als Entry Point verwendest, kannst du auch eine Web Application

553
00:38:31,808 --> 00:38:35,110
Firewall installieren und konfigurieren.

554
00:38:35,110 --> 00:38:38,161
Gibt es zum Beispiel bei Traffic und Caddy gibt es Coraza.

555
00:38:38,161 --> 00:38:45,844
Die nutzen, die kann man auch füttern mit dem OWASP Core Wool Set.

556
00:38:46,942 --> 00:38:50,054
Und Custom-Regeln natürlich auch.

557
00:38:50,054 --> 00:38:53,506
da ist natürlich immer das Ding, das ist halt eine...

558
00:38:53,506 --> 00:39:03,962
Das ist was Vorgeschaltetes, was versucht, bestehende Patterns, also Schematar, wie
Requests erfolgen, was übermittelt wird, als böse zu klassifizieren.

559
00:39:03,962 --> 00:39:06,083
Also das sind den Rulesets dann schon drin.

560
00:39:06,083 --> 00:39:12,017
Und je nachdem, was du dann für ein Paranoia-Level definierst, werden diese Rulesets
angewendet.

561
00:39:12,017 --> 00:39:14,520
Und da muss man ganz klar sagen...

562
00:39:14,520 --> 00:39:16,462
Nee, privat momentan noch nicht.

563
00:39:16,462 --> 00:39:22,187
Beruflich sind wir gerade mal wieder aktuell an dem Thema dran.

564
00:39:22,187 --> 00:39:23,168
Genau.

565
00:39:23,168 --> 00:39:29,433
Was auch immer du da für Rulesets definierst, je höher das Paranoia-Level, desto
wahrscheinlicher ist, dass irgendwas nachher nicht mehr geht.

566
00:39:29,433 --> 00:39:37,690
Und mit irgendwas ist halt nicht so das offensichtlichste, also dieses, ich kann mich
nicht gar nicht erst einloggen, sondern irgendeine Funktion, irgendwo ein File-Upload oder

567
00:39:37,690 --> 00:39:39,541
sowas, oder irgendwas geht dann halt nicht mehr.

568
00:39:39,541 --> 00:39:42,098
Es so ein bisschen wie mit so einem Adblocker im Browser.

569
00:39:42,098 --> 00:39:48,091
Es funktionieren 99 % von den Dingen die man haben will, aber da gibt es halt diesen
Prozent da wo du...

570
00:39:48,091 --> 00:39:50,164
verdammt das war doch wieder nur der Adblocker.

571
00:39:52,526 --> 00:39:56,288
Deswegen, Web Application Firewalls, glaube ich, eine wichtige Sache.

572
00:39:56,288 --> 00:40:03,864
Und es gibt da, wie gesagt, die Paranoia Level und das Paranoia Level 1, da ist das Ziel,
keinen negativen Impact zu haben, aber auch das ist nicht gesichert und da ist nur die

573
00:40:03,864 --> 00:40:07,686
Motivation von denjenigen, die die Regeln entwickeln.

574
00:40:07,686 --> 00:40:10,578
Wenn ihr was findet, wo was nicht funktioniert, meldet es bitte.

575
00:40:10,578 --> 00:40:16,092
Das heißt, Paranoia Level 1 sollte recht seamless sein.

576
00:40:16,092 --> 00:40:18,664
Aber sobald du höher gehst, es gibt vier,

577
00:40:19,432 --> 00:40:26,381
Und bei zwei sind wir so bei einem Niveau von für Firmen, die personenbezogene Daten
speichern.

578
00:40:26,381 --> 00:40:28,494
Bei drei sind wir so beim Online Banking.

579
00:40:28,494 --> 00:40:31,138
Und bei vier fahren wir nicht.

580
00:40:31,138 --> 00:40:34,426
Also wahrscheinlich so die Ecke.

581
00:40:34,426 --> 00:40:35,595
würde sagen, dass...

582
00:40:35,595 --> 00:40:39,991
Jetzt auf den ersten Blick würde ich sagen, das ist schon harter Overkill, oder?

583
00:40:39,991 --> 00:40:40,542
Für privat.

584
00:40:40,542 --> 00:40:42,534
Entschuldigung, lass uns das...

585
00:40:42,534 --> 00:40:43,294
Also...

586
00:40:45,780 --> 00:40:55,360
halt der Part, wenn du dich so gegen Probleme wie Zero Days schützen möchtest oder einfach
Programmierfehler, sicherheitsrelevante Bugs, sowas.

587
00:40:55,360 --> 00:40:57,980
Ist im Framework zum Beispiel was drin.

588
00:40:58,640 --> 00:41:03,800
Irgendeine, weiß ich nicht, Cross-Site-Scripting-Geschichte, Sequel-Injection oder sowas.

589
00:41:04,880 --> 00:41:06,476
Genau, das kann das...

590
00:41:06,476 --> 00:41:18,711
bedingt abfangen mit falls positive niveau nenn ich niveau mit falls positive Genau danke
und wie gesagt variable also hier höher das paranoia level desto höher das falls positive

591
00:41:18,711 --> 00:41:19,532
risiko

592
00:41:19,532 --> 00:41:29,629
Ja also ich sag mal, wenn du da ein RSS-Räder laufen hast, wie ich mit meinem MiniFlux dem
Internet steht, muss man da jetzt noch mal Application Firewall vorschreiben?

593
00:41:29,629 --> 00:41:30,309
Weiß ich nicht.

594
00:41:30,309 --> 00:41:35,352
Jetzt mal ganz ehrlich, wenn die da drauf kommen, haben die halt meine RSS-Feeds.

595
00:41:35,352 --> 00:41:38,533
Das ist der Impact.

596
00:41:38,533 --> 00:41:42,926
wenn sie reinkommen, wenn der Angreifer reinkommt, was hat er denn gewonnen?

597
00:41:43,528 --> 00:41:45,739
Ist er nur in einem Container drin?

598
00:41:45,739 --> 00:41:46,390
Schon mal gut.

599
00:41:46,390 --> 00:41:53,276
Hat der Container eventuell glücklicherweise keinen Zugriff auf das lokale Netz oder das
Internet?

600
00:41:53,276 --> 00:41:55,017
Okay, kann man ja einstellen.

601
00:41:55,017 --> 00:41:58,260
Also auch bei Docker Netzwerken kannst du sowas sagen wie kein Internet oder so.

602
00:41:58,260 --> 00:42:02,073
Dann ist zumindest schon mal das Routing ins Internet für dieses Netz disabled.

603
00:42:02,073 --> 00:42:03,658
Das heißt Beispiel Setup.

604
00:42:03,658 --> 00:42:07,790
Du hättest so einen Traffic zum Beispiel oder einen Caddy als Einstiegspunkt.

605
00:42:07,790 --> 00:42:11,670
Den stellst du mit Port Forwarding nach außen.

606
00:42:11,670 --> 00:42:16,654
Und nach innen hat dann zum Beispiel jede deine Applikation läuft auf einem separaten
Docker Netzwerk.

607
00:42:16,654 --> 00:42:23,717
Und diese separaten Docker Netzwerke musst du natürlich dann dem Traffic auch zugänglich
machen.

608
00:42:23,717 --> 00:42:31,924
Aber da sagst du dann, die haben keinen Zugriff ins Internet, sondern da darf wirklich nur
die Kommunikation zwischen Traffic und den Containern in diesem Netz stattfinden.

609
00:42:31,924 --> 00:42:38,217
Das funktioniert in vielen Fällen gut, weil du in vielen Fällen einfach keinen Zugriff ins
Internet brauchst.

610
00:42:38,217 --> 00:42:45,279
Miniflux wäre jetzt zum Beispiel ein Beispiel, wo du damit nicht weiter kommen würdest,
weil Miniflux eben dieser RSS-Rieder ist.

611
00:42:45,279 --> 00:42:48,561
Der muss Daten aus dem Internet beziehen, der muss RSS-Feeds abonnieren.

612
00:42:48,561 --> 00:42:50,051
Da kannst du diese Maßnahme nicht treffen.

613
00:42:50,051 --> 00:42:57,044
Das heißt, du hast zumindest schon mal, wenn du da einbrichst und keinerlei
Firewall-Regeln zusätzlich handisch definierst, weil in Docker gibt es da halt einfach

614
00:42:57,044 --> 00:43:01,810
keinen Weg für, dann hätte derjenige zumindest schon mal Zugriff auf

615
00:43:01,810 --> 00:43:08,792
Ein gesamtes privates Netz und eventuell auch die anderen Docker Netzwerke so ein bisschen
implizit.

616
00:43:08,792 --> 00:43:10,826
Aber nur implizit, also nicht direkt.

617
00:43:11,707 --> 00:43:14,519
so, damit ist schon mal ein bisschen mehr zu holen.

618
00:43:14,519 --> 00:43:24,165
Dann ist der Miniflux zwar kompromittiert, aber nicht nur, sondern eventuell halt auch
Zugriff auf, weiß ich nicht, deinen Drucker, der irgendwo nebenan steht und dann kommen da

619
00:43:24,165 --> 00:43:25,450
halt Seiten raus mit...

620
00:43:25,450 --> 00:43:27,676
Nee, der Mehlflugs ist im Internet.

621
00:43:27,676 --> 00:43:28,808
Also in der Cloud.

622
00:43:29,672 --> 00:43:30,654
Achso, den hast du...

623
00:43:30,654 --> 00:43:32,459
ah, okay, okay, okay.

624
00:43:32,459 --> 00:43:33,522
Gut.

625
00:43:33,522 --> 00:43:35,567
Alles klar.

626
00:43:35,567 --> 00:43:39,129
Ja, dann Impact reduziert sozusagen, ne?

627
00:43:39,129 --> 00:43:42,393
also Impact durch reduziert dadurch, dass ich es ins Internet gepackt habe.

628
00:43:42,393 --> 00:43:45,975
Wenn man so möchte.

629
00:43:45,975 --> 00:43:48,057
Okay, cool.

630
00:43:48,057 --> 00:43:49,198
Genau.

631
00:43:49,198 --> 00:43:56,062
die Klammer zuzumachen, es gibt halt auch Leute, die scanen nicht einfach nur brute force,
sondern die scanen halt auch ganz gezielt.

632
00:43:56,062 --> 00:43:59,755
gucken, welchen Service finde ich im Internet?

633
00:43:59,755 --> 00:44:01,226
Wie identifiziert er sich?

634
00:44:01,226 --> 00:44:03,017
Hab ich da vielleicht auch noch die Versionsnummer drin?

635
00:44:03,017 --> 00:44:09,341
Wenn ich die Versionsnummer drin habe, dann kann ich vielleicht in irgendeiner CWI
Datenbank, also wofür steht CWI?

636
00:44:09,341 --> 00:44:11,272
CWI Crew.

637
00:44:11,431 --> 00:44:13,723
Wohne Böte

638
00:44:13,723 --> 00:44:20,922
Common Vulnerabilities and Exposures, ist so eine öffentliche Datenbank, wo
Sicherheitsprobleme registriert werden.

639
00:44:20,922 --> 00:44:24,516
Nicht die einzige, meine ich, aber...

640
00:44:24,516 --> 00:44:26,163
Ja, damit arbeiten.

641
00:44:26,163 --> 00:44:29,543
in Diskussion, weil die eine in USA liegt und die wollten das schließen oder so.

642
00:44:29,543 --> 00:44:30,903
War das nicht so das Thema?

643
00:44:31,432 --> 00:44:42,485
Ich habe mir vorbei glaube ich Ja, aber genau da gibt es diese Datenbanken und dann kann
man halt gucken für welche versionen welche sicherheitslücken vorliegen aber man muss dazu

644
00:44:42,485 --> 00:44:51,478
sagen weil da ist wieder security through obscurity jetzt könntest du ja sagen ja dann
setze ich meinen engine x da dann lasse ich da die versionsnummer verstecken ok es ist

645
00:44:51,478 --> 00:44:59,460
jetzt aber auch nicht so also natürlich kann man explorativ vorgehen und man kann gucken
welche versions finde ich und gucke ob die

646
00:45:00,284 --> 00:45:08,096
Welches cv ist für die version man kann aber auch einfach hingehen und sagen ich habe hier
mein set an nginx exploits und ich baller die alle durch und selbst wenn das ding sich

647
00:45:08,096 --> 00:45:18,099
nicht mal als nginx identifiziert sondern als irgendwas dann kann ich auch die wichtigsten
einmal durchknallen das ist auch kein schutz also Da kannst du auch deine versionsnummer

648
00:45:18,099 --> 00:45:27,932
reinschreiben dann je nachdem Kann die versionsnummer sogar dir den aus sogar nach außen
die information sein das ding ist gepatcht weil es gibt ja auch

649
00:45:28,126 --> 00:45:29,437
Patches von Distributionen.

650
00:45:29,437 --> 00:45:36,665
Also wenn du einen NGINX aus deiner Distribution verwendest, dann ist das eventuell eine
alte Version von NGINX, die hat aber zurückportierte Patches.

651
00:45:36,665 --> 00:45:43,983
So, und dann kriegt sie halt ein Patchlevel in die Versionsnummer gehaftet und das kann
auch den positiven Effekt haben zu sagen, guck mal, das ist gepatcht.

652
00:45:43,983 --> 00:45:46,295
ja.

653
00:45:46,295 --> 00:45:51,530
Abbruch, Klammer zu.

654
00:45:51,921 --> 00:45:54,621
Genau, WAF, Web Application Firewall.

655
00:45:54,621 --> 00:45:55,781
Komplexes Thema.

656
00:45:56,441 --> 00:46:03,501
Ich glaube, das würde ich erst angehen, wenn das wirklich verdammt wichtige Daten sind und
eher, ja, muss man schauen.

657
00:46:03,721 --> 00:46:07,421
Aber es gibt noch nicht nur die Web Application Firewall, sondern die ganz normale
Firewall.

658
00:46:08,000 --> 00:46:12,201
Da gibt es in meinen Augen zwei, wo man drauf gucken sollte.

659
00:46:12,561 --> 00:46:21,661
Einmal die Lokale auf dem Server, wo man dann Port 80 freigibt, Port SSH 22, 443
vielleicht noch für HTTPS.

660
00:46:23,056 --> 00:46:26,909
Ja, und dann, das reicht eigentlich schon für web.

661
00:46:26,909 --> 00:46:29,382
Mehr sollte man da nicht freigeben.

662
00:46:29,382 --> 00:46:37,949
Aber wenn jetzt Applikationen hat wie MQTT, also andere Protokolle, die über 1883, ist das
1883?

663
00:46:37,949 --> 00:46:38,870
Was auch immer.

664
00:46:38,870 --> 00:46:41,622
Auf jeden Fall andere Ports.

665
00:46:41,622 --> 00:46:43,914
Muss man die natürlich freigeben.

666
00:46:43,914 --> 00:46:45,776
Hier einen kleinen Hinweis.

667
00:46:45,776 --> 00:46:50,680
Docker ist ein bisschen blöd in der Standard-Konfiguration.

668
00:46:51,120 --> 00:46:54,000
Mit der Ubuntu Firewall, nee.

669
00:46:54,000 --> 00:46:55,480
Ist das UFW, ist die Ubuntu Firewall?

670
00:46:55,480 --> 00:46:57,180
ist das Unified Firewall?

671
00:46:57,180 --> 00:46:57,780
Ich weiß es nicht mehr.

672
00:46:57,780 --> 00:46:59,400
Auf jeden Fall dieses UFW-Paket.

673
00:46:59,400 --> 00:47:00,360
Kannst ja sagen.

674
00:47:00,980 --> 00:47:03,360
Kannst ja die Ports öffnen und schließen.

675
00:47:03,440 --> 00:47:10,900
Wenn man über Docker die Ports öffnet, dann ist Docker relativ egal, was die Firewall
sagt.

676
00:47:10,900 --> 00:47:12,180
Der macht das einfach auf.

677
00:47:13,080 --> 00:47:20,700
Da gibt es auch schon seit Jahren Issues drüber, dass Leute sich beschweren, dass Docker
um UFW mit Effekt rund umgeht, weil das

678
00:47:21,301 --> 00:47:28,040
Ich weiß nicht, ob es IP-Tables oder NF-Tables heutzutage sind, low-levelig da was ändert.

679
00:47:28,040 --> 00:47:29,952
Und das hilft da leider nicht.

680
00:47:30,664 --> 00:47:34,327
kann Docker tatsächlich instruieren, nichts mit Firewall zu machen.

681
00:47:35,669 --> 00:47:41,894
ich weiß nicht, wie die Setting heißt, aber es gibt irgendeinen Docker-Deam-Setting, dann
stellst du das quasi aus, dann musst du alles explizit machen.

682
00:47:41,894 --> 00:47:51,733
Aber man darf halt auch nicht vergessen, dass Docker ziemlich viel implizit macht, einfach
nur, um Requests weiterzuleiten, Port Forwardings zu realisieren.

683
00:47:51,733 --> 00:47:52,724
es gibt auch.

684
00:47:53,021 --> 00:47:56,201
Netzwerk kann dann halt Probleme machen, was du dann benutzen möchtest.

685
00:47:56,241 --> 00:48:04,141
Deswegen ist das schon nett und deswegen habe ich da eine Lösung für mich und das ist die
Firewall des Cloud Providers.

686
00:48:04,141 --> 00:48:05,181
Das jeweilige.

687
00:48:05,181 --> 00:48:08,601
Ich bin hier bei Hetzner, die haben auch ein Firewall Produkt.

688
00:48:08,821 --> 00:48:11,561
Dort kannst du dann auch 80, 443 etc.

689
00:48:11,561 --> 00:48:12,501
aufmachen.

690
00:48:13,101 --> 00:48:14,781
Oder auch explizit schließen glaube ich.

691
00:48:14,781 --> 00:48:15,581
auch.

692
00:48:15,941 --> 00:48:17,961
Nee, ich glaube die ist nur öffnen.

693
00:48:18,421 --> 00:48:20,968
Anyway, genau und dann...

694
00:48:21,104 --> 00:48:30,644
Auch wenn Docker jetzt ein Port aufmacht auf der Linux Kiste kommt durch die Hetzner
Firewall oder auch andere Produkte, ist ja egal ob es Hetzner, AWS und Co.

695
00:48:31,224 --> 00:48:36,564
kommt dann einfach kein Traffic rein, weil Hetzner das schon abfängt.

696
00:48:36,664 --> 00:48:46,744
Das hat auch einen kleinen Vorteil in meinen Augen und zwar macht man die
Firewall-Geschichte auf dem Host selber, also auf der Linux, vor allem oder Hardware ist

697
00:48:46,744 --> 00:48:50,536
ja egal, dann kommt der Traffic erstmal an.

698
00:48:51,074 --> 00:48:56,379
Auch wenn man den blockt, der kommt erstmal an und das braucht ein kleines bisschen
Ressourcen.

699
00:48:56,379 --> 00:49:04,978
Und wenn man die Firewall nimmt von dem jeweiligen Cloud Provider, ist das für gewöhnlich
ein eigenes Produkt, eine eigene Infrastruktur und die fängt das ab.

700
00:49:04,978 --> 00:49:07,741
Das heißt, das kommt erst gar nicht an deine VM.

701
00:49:07,741 --> 00:49:14,728
Wollen die ja auch nicht, weil die wollen ja im Endeffekt die Server schützen vor zu viel
Traffic, also deren Netz halt auch.

702
00:49:16,088 --> 00:49:19,528
hängt dann auch an der Cloud-Provider-Infrastruktur, wie die einfach aufgebaut ist.

703
00:49:19,528 --> 00:49:27,968
Weil manche, die wenden dann diese Regeln direkt auf der Node an, auf der Computer, also
auf dem Hardware, auf dem Blech, wo die VM läuft.

704
00:49:28,088 --> 00:49:34,308
So, ist der Traffic schon sehr weit gekommen, aber es gibt halt auch welche, die machen
das ein bisschen früher, schon so auf Router geben oder so.

705
00:49:35,008 --> 00:49:43,268
Dann kann man auch natürlich je nachdem so ein bisschen das weitere Netz oder weitere
Teile vom Netz noch so ein bisschen davor schützen.

706
00:49:43,721 --> 00:49:46,743
würde tatsächlich grundsätzlich sagen, wenn es irgendwie geht, macht beides.

707
00:49:46,743 --> 00:49:50,306
Also Firewall auf dem Betriebssystem und auf der Cloud-Plattform.

708
00:49:50,306 --> 00:49:51,756
Es kann immer passieren.

709
00:49:51,756 --> 00:50:01,373
Einfachstes Problem, dass irgendwas beim Bootfehl geschlagen ist und die Firewall im
Betriebssystem nicht gestartet wurde sauber.

710
00:50:01,373 --> 00:50:02,744
Das fällt dann eventuell nicht auf.

711
00:50:02,744 --> 00:50:08,588
Es kann aber genauso gut sein, dass irgendwas bei der Plattform des Providers
schiefgelaufen ist und die Firewall-Regeln nicht aktiv sind.

712
00:50:08,588 --> 00:50:11,692
Entweder einfach Bug eingebaut, also neue...

713
00:50:11,692 --> 00:50:15,304
neue Funktionen geschrieben, Bug eingebaut, dass das irgendwie nicht klappt.

714
00:50:15,304 --> 00:50:21,888
Oder Corner Cases, also sowas wie was passiert denn, wenn die VM auf eine andere Node
migriert wurde?

715
00:50:21,888 --> 00:50:24,509
Sind dann alle Firewall-Regeln sauber mit übernommen worden?

716
00:50:24,509 --> 00:50:25,440
Immer?

717
00:50:25,440 --> 00:50:29,182
Was ist, wenn das unter gewissen Umständen genau zu einem ungünstigen Zeitpunkt passiert
ist?

718
00:50:29,182 --> 00:50:36,175
Oder wenn die Aktion aus irgendwelchen Gründen abgebrochen werden müsste und die VM musste
auf dem Quellsystem wieder gestartet werden?

719
00:50:36,175 --> 00:50:37,766
Ganz viele Konstellationen.

720
00:50:37,926 --> 00:50:41,453
Und kann sein, dass gerade alles super läuft bei dem Provider?

721
00:50:41,453 --> 00:50:47,934
kann aber auch sein, dass es dann bei einem neuen Feature kaputt geht und dass es einfach
noch nicht in dem Umfang der Testspeed mit drin war.

722
00:50:47,934 --> 00:50:52,011
Dementsprechend grundsätzlich, wenn ihr könnt, macht es einfach mit beiden Ebenen.

723
00:50:52,418 --> 00:50:53,539
Ja, mach ich auch so.

724
00:50:53,539 --> 00:50:59,984
Ich habe immer meine UfW, die zwei, drei Dinger und dann in der Cloud Firewall.

725
00:51:02,922 --> 00:51:04,213
Genau.

726
00:51:04,213 --> 00:51:12,840
Ein weiterer Faktor ist halt noch für Applikationssicherheit, versucht, zwei Faktor zu
nutzen.

727
00:51:12,840 --> 00:51:19,805
Also auch Wörterbuchlisten, Passwörter sind sowieso nicht, also das darf man sowieso nicht
benutzen.

728
00:51:19,805 --> 00:51:23,778
Aber zwei Faktor zu aktivieren ist auch keine schlechte Idee.

729
00:51:26,904 --> 00:51:37,910
Das hilft auf jeden Fall, dass die Leute zumindest auf dem regulären Lockenversuch nicht
mehr reinkommen, außer in dem Teil ist natürlich auch ein Floor drin, aber das sind halt

730
00:51:37,910 --> 00:51:40,700
so Dinge, da kann man sich nicht mehr großartig gegenschützen.

731
00:51:41,113 --> 00:51:47,415
Da muss ich sagen, ist mir Paperless vor kurzem noch ein bisschen den Keks gegangen.

732
00:51:47,415 --> 00:52:01,160
Also bei TOTP als zweiter Faktor, also diese time-based one-time passwords, diese
6-Ziffer-Tokens, da ist halt immer das Problem die Uhr.

733
00:52:01,160 --> 00:52:09,603
Weil du hast ein geteiltes Secret und dann wird es anhand von Zeit berechnet oder Zeit ist
ein Faktor der Berechnung von dem Code, sagen wir es mal so.

734
00:52:11,548 --> 00:52:17,833
Wenn du das stabil haben willst, du davon ausgehen, dass Server und Client-Seite nicht
immer 100 % dieselbe Uhrzeit haben.

735
00:52:17,833 --> 00:52:24,999
Und außerdem gibt es ja bei jedem Code eben diese zeitliche Validitätsperiode.

736
00:52:24,999 --> 00:52:26,841
Das ist immer schwierig mit dem Englisch und dem Deutsch.

737
00:52:26,841 --> 00:52:28,742
Validity-Period, whatever.

738
00:52:28,742 --> 00:52:31,965
So und das kann ja, das kann drei Sekunden oder eine Minute sein.

739
00:52:31,965 --> 00:52:39,811
Dementsprechend, wenn ihr den Code generiert, fünf Sekunden vor Ablauf und ihr seid
einfach zu langsam mit dem reinhemmern und abschicken, dann...

740
00:52:41,130 --> 00:52:50,125
Dann muss der Server es implementieren, mehrere Codes intern zu generieren, also mit ein
bisschen Zeitversatz und alle diese Codes zu akzeptieren.

741
00:52:51,186 --> 00:52:52,636
Anscheinend macht PaperList das nicht.

742
00:52:52,636 --> 00:53:01,691
Ich habe jetzt schon mehrmals Login-Versuche gehabt, wo ich wirklich dann wieder in den
OneTime-Passwort-Generator reinhüpfen musste und den Code nochmal rausziehen musste, weil

743
00:53:01,691 --> 00:53:03,883
er war halt gerade an der Grenze.

744
00:53:03,883 --> 00:53:10,219
So, und das haben sie also an der Stelle nicht so gut implementiert, leider.

745
00:53:10,219 --> 00:53:11,902
Ja, aber du tippst so langsam.

746
00:53:12,543 --> 00:53:13,035
Ich...

747
00:53:13,035 --> 00:53:14,538
Ich mein, der Passwortmanager...

748
00:53:14,538 --> 00:53:16,594
Ehrlich gesagt, der Codecon aus dem Passwortmanager...

749
00:53:16,594 --> 00:53:17,246
Habt nicht gehört?

750
00:53:17,246 --> 00:53:19,193
Ähm, der Passwortmanager...

751
00:53:19,193 --> 00:53:20,266
hast du gesagt?

752
00:53:20,370 --> 00:53:22,027
Nee, ich hab's wirklich nicht gehört.

753
00:53:23,356 --> 00:53:34,159
Der kod kommt aus dem password manager habt ihr nicht gehört jetzt noch mal ganz deutlich
und der wird Dann halt einfach direkt kopiert also ich muss den wirklich nur noch einfügen

754
00:53:34,159 --> 00:53:44,312
und enter drücken also eigentlich Bin ich da schon recht flott sagen wir mal so nichts
desto trotz tritt das hin und wieder auf Dann gibt es natürlich auch noch den factor mit

755
00:53:44,312 --> 00:53:51,294
dem one time passports aber das ist das ist keine inconvenience wenn man so möchte macht
es ja nicht unbequemer

756
00:53:51,937 --> 00:53:58,380
sondern eher ein zusätzlicher Sicherheitsschritt benutzt der One-Time-Passwörter.

757
00:53:58,380 --> 00:54:04,432
Die sollten auch als verbraucht markiert werden auf Provider-Seite.

758
00:54:04,432 --> 00:54:12,215
heißt, kann manchmal schwierig sein, wenn du das einrichtest, dann wird ein Passwort
generiert, du bestätigst das und je nachdem wie die Implementation ist und das dann

759
00:54:12,215 --> 00:54:18,537
wirklich als verbraucht markiert wird, selbst bei der Einrichtung, weil es ja ein
One-Time-Passwort ist und du lockst dich sofort aus und willst dich wieder einloggen

760
00:54:18,537 --> 00:54:20,368
damit, dann kann das halt schon mal sein,

761
00:54:20,926 --> 00:54:22,298
ist noch als verbraucht markiert.

762
00:54:22,298 --> 00:54:30,037
Oder du loggst dich einmal ein an sich, nachdem es schon aktiv ist, loggst dich aus
Versehen vielleicht sofort wieder aus, willst dich wieder einloggen, zack, funktioniert

763
00:54:30,037 --> 00:54:30,868
jetzt das Passwort nicht mehr.

764
00:54:30,868 --> 00:54:33,230
Also wenn man sich da schon mal wundert, kann das auch einfach daran liegen.

765
00:54:33,230 --> 00:54:37,395
Es ist halt verbraucht, warte 30 Sekunden, versuch's nochmal mit dem aktuellen.

766
00:54:37,415 --> 00:54:38,556
Dann geht das.

767
00:54:38,775 --> 00:54:40,468
Ja so mega happy bin ich mit dem...

768
00:54:40,468 --> 00:54:41,811
auch nicht mit dem Zeug, aber...

769
00:54:41,811 --> 00:54:43,288
was so...

770
00:54:43,288 --> 00:54:45,416
Ja, Parskys sind halt noch nicht überall angekommen, ne?

771
00:54:45,416 --> 00:54:46,755
Parskys sind ne feine Sache.

772
00:54:46,755 --> 00:54:48,052
nicht immer geil.

773
00:54:48,710 --> 00:54:49,478
Nicht?

774
00:54:49,909 --> 00:54:59,706
Also das fängt ja erst gerade an, Also das ist ja schwierig, weil du kannst ja die
Pass-Case entweder auf dem Betriebssystem speichern.

775
00:54:59,706 --> 00:55:03,178
Das heißt, die sind auf dem Gerät nicht universell.

776
00:55:03,178 --> 00:55:06,110
Ist jetzt kein Ersatz für das Passwort.

777
00:55:06,110 --> 00:55:06,891
Hilft dir ja nicht.

778
00:55:06,891 --> 00:55:09,192
Das Passwort ist ja immer noch da.

779
00:55:09,192 --> 00:55:11,374
Das heißt, du brauchst...

780
00:55:11,374 --> 00:55:19,007
Dann gibt es die Möglichkeit, du hast ja Password Manager, wo du die Pass-Case theoretisch
speichern könntest.

781
00:55:19,007 --> 00:55:28,562
Das wäre smart, weil dann ist es nicht mehr Gerät gebunden, aber halt im Passwortmanager
und dann kannst du das theoretisch auf jedem Gerät diesen Passkey benutzen.

782
00:55:28,562 --> 00:55:32,083
Dann bräuchte man in der Theorie das Passwort nicht immer, das Passwort aber trotzdem
noch.

783
00:55:32,083 --> 00:55:35,605
Das heißt für das Passwort muss man trotzdem noch irgendwie zwei Faktoren zufügen.

784
00:55:36,030 --> 00:55:38,628
Ja, hat Vor- und Nachteile, Also, weil es ja auch...

785
00:55:38,628 --> 00:55:39,740
Ja, erzählen das mal weiter.

786
00:55:39,740 --> 00:55:42,632
andere Ebene, Browser Plugins.

787
00:55:42,632 --> 00:55:46,015
Password Manager sind ja häufig auch Browser Plugins.

788
00:55:46,015 --> 00:55:50,578
Und das ist gerade noch so Misch.

789
00:55:50,578 --> 00:55:52,820
Ich merke das gerade mit meinem Bitworn.

790
00:55:52,820 --> 00:55:57,394
Manche Sachen kann ich nur auf dem Gerät speichern, manche Sachen kann ich nur auf dem
Gerät auf dem Password Manager speichern.

791
00:55:57,394 --> 00:55:59,836
Je nach Betriebssystem auch.

792
00:55:59,836 --> 00:56:03,218
Bei Mac, Windows und Linux verhalten sich da anders.

793
00:56:03,218 --> 00:56:06,763
Und manchmal geht es dann nicht übers Browser Plugin.

794
00:56:06,763 --> 00:56:09,666
sondern nur auf die echte...

795
00:56:09,666 --> 00:56:13,379
Also das ist echt noch viel zu kompliziert in meinen Augen.

796
00:56:13,379 --> 00:56:16,772
Da ist die Implementierung noch mitten im Gange.

797
00:56:16,772 --> 00:56:18,324
Es ist eine gute Sache.

798
00:56:18,324 --> 00:56:20,005
Nutze ich mit meinem MiniFlux zum Beispiel auch.

799
00:56:20,005 --> 00:56:26,281
habe jetzt pro Gerät, also mein Handy, mein Tablet, habe jetzt ein Passkey.

800
00:56:26,281 --> 00:56:31,145
Aber wenn ich diesen Passkey verliere oder das Gerät verliere und habe kein Passwort, so.

801
00:56:31,206 --> 00:56:33,075
Das Passwort ist ja nicht weg.

802
00:56:33,075 --> 00:56:35,227
das Argument ist sogar eigentlich da.

803
00:56:35,227 --> 00:56:39,800
Es sollte eigentlich sogar pro Gerät sein, weil dann hast du wieder den zweiten Faktor.

804
00:56:39,800 --> 00:56:43,753
Also du hast halt auch den physikalischen Zugriff auf das Gerät.

805
00:56:43,753 --> 00:56:44,887
Eigentlich ganz gut.

806
00:56:44,887 --> 00:56:50,240
Hast du auch mit dem Passwortmanager, weil du ja mit dem Passwortmanager interagierst auf
dem Gerät.

807
00:56:51,180 --> 00:56:55,041
Ja gut, der Safe ist dann zumindest ja erstmal nicht mehr gerätgebunden.

808
00:56:55,041 --> 00:56:56,082
Aber es ist ein zweiter Faktor.

809
00:56:56,082 --> 00:56:57,280
Es ist ein Passwortmanager.

810
00:56:57,280 --> 00:57:00,173
Also er hat einen eigenen Masterpasswort und so weiter.

811
00:57:00,173 --> 00:57:01,963
man glaube ich auch argumentieren.

812
00:57:01,963 --> 00:57:04,744
Es ist ein komplexes Thema auf jeden Fall.

813
00:57:04,744 --> 00:57:07,715
Es nimmt dir halt so ein bisschen auch das Phishing-Problem etwas ab.

814
00:57:07,715 --> 00:57:16,537
Wenn du dich auf Parsky verlässt und dann die Applikation dir sagt, ich bin der und der,
ich folgende ID, habe folgende Domain.

815
00:57:16,537 --> 00:57:17,365
So dann...

816
00:57:17,365 --> 00:57:18,156
Ja, das stimmt.

817
00:57:18,156 --> 00:57:19,887
Domain ist Domainwert gecheckt.

818
00:57:19,887 --> 00:57:23,130
Ganz wichtig, es gibt ja auch diese...

819
00:57:23,130 --> 00:57:25,932
Das ist jetzt nicht mehr bei Self-hosting so interessant.

820
00:57:25,932 --> 00:57:26,803
Nee.

821
00:57:26,803 --> 00:57:35,920
Aber bei Public Diensten gibt es ja auch so Fake Domains, die dann kyrillische Buchstaben
oder was auch immer für Buchstaben benutzen, die exakt gleich aussehen zu unseren

822
00:57:35,920 --> 00:57:37,661
normalen...

823
00:57:37,661 --> 00:57:39,853
Weiß nicht, ist das lateinische Buchstaben?

824
00:57:39,853 --> 00:57:41,024
Na, jetzt bin ich raus.

825
00:57:41,024 --> 00:57:43,086
Egal, auf die normalen Buchstaben halt.

826
00:57:43,086 --> 00:57:45,177
Und es ist eine völlig andere Domain.

827
00:57:45,177 --> 00:57:47,343
Und da dein Passwort einzutippen...

828
00:57:47,343 --> 00:57:50,249
zu machen, funktioniert, haben Sie es gefischt.

829
00:57:50,249 --> 00:57:55,551
Da aber dein Parsky zu benutzen, wird nicht funktionieren, weil der Parsky das theoretisch
unterbinden sollte.

830
00:57:56,201 --> 00:57:57,501
Ich glaube du musst es dann kombinieren.

831
00:57:57,501 --> 00:58:02,513
du vielleicht machen musst ist sowas wie das was mich so nervt aber die Kombination ist
dann okay.

832
00:58:02,513 --> 00:58:05,374
Du machst Parsky als Standardmittel dich einzuloggen.

833
00:58:05,374 --> 00:58:13,836
Du hast immer noch ein Passwort aber wenn sich jemand mit dem Passwort einloggt dann
schickst du zusätzlich noch die E-Mail an die E-Mail Adresse oder an die Handy Nummer.

834
00:58:13,836 --> 00:58:15,517
ist nicht unkn...

835
00:58:15,517 --> 00:58:18,527
Jaja klar aber das ist ja dann nicht mehr bei jedem Login.

836
00:58:18,527 --> 00:58:20,248
Das ist ja dann nur nochmal...

837
00:58:20,892 --> 00:58:26,921
Wenn du irgendwie was recovern musst oder dich das erste Mal auf ein Gerät einloggst, dann
finde ich es okay.

838
00:58:26,921 --> 00:58:27,903
Ist immer noch knackbar.

839
00:58:27,903 --> 00:58:29,134
Alles an allem, natürlich.

840
00:58:29,134 --> 00:58:31,698
Ähm...

841
00:58:31,698 --> 00:58:32,790
Bitte.

842
00:58:32,790 --> 00:58:33,570
Immer.

843
00:58:35,365 --> 00:58:38,485
Mir geht das so auf den Keks.

844
00:58:38,485 --> 00:58:48,351
Erstmal, früher, gut ist es, du hast ein Passwortfeld, Username, Passwort, du nutzt deinen
Passwortmanager, klick, ausgefüllt, meinetwegen noch zwei Faktoren, klick, nochmal

845
00:58:48,351 --> 00:58:51,382
ausgefüllt, sagst du angemeldet bleiben, liest das, funktioniert.

846
00:58:51,382 --> 00:58:58,711
Mir geht das so auf den Keks, wenn dann Webseiten machen, hier tippt deine E-Mail ein,
tippst deine, machst den Passwortmanager, E-Mail wird eingetippt.

847
00:58:58,711 --> 00:59:00,122
Dann hier bitte tippt dein Passwort.

848
00:59:00,122 --> 00:59:00,933
Okay, tippt dein Passwort.

849
00:59:00,933 --> 00:59:03,955
Das heißt, du hast wieder mehr Interaktion.

850
00:59:03,955 --> 00:59:07,948
Und noch schlimmer finde ich, ich hasse es ja eigentlich komplett, diese Magic-Links über
E-Mail.

851
00:59:07,948 --> 00:59:12,841
Oder am besten noch zwei Fokter über E-Mail, wo du dann irgendwo deine Zahlen kopieren
musst.

852
00:59:12,841 --> 00:59:15,213
Lass mich das mit meinem blöden Passwortmanager machen.

853
00:59:15,213 --> 00:59:16,294
ist...

854
00:59:16,294 --> 00:59:20,007
E-Mail ist kein sicheres Kommunikationsmedium.

855
00:59:20,007 --> 00:59:20,847
In dem Sinne...

856
00:59:20,847 --> 00:59:21,487
möchte das.

857
00:59:21,487 --> 00:59:28,707
Ich will einfach nur einmal klicken und nicht 38 mal noch den Tab wechseln oder noch in
mein Thunderbird gehen und dann noch mal warten bis die E-Mail abgerufen wird.

858
00:59:28,707 --> 00:59:30,267
Das geht mir so auf den Keks.

859
00:59:31,007 --> 00:59:33,267
Ich verstehe das, was die da machen.

860
00:59:33,767 --> 00:59:36,906
Der Otto Normalo, meine Oma, deine Mutter, ist egal.

861
00:59:36,906 --> 00:59:37,827
Die können das alle nicht.

862
00:59:37,827 --> 00:59:38,767
Die verstehen das nicht.

863
00:59:38,767 --> 00:59:39,887
Das ist auch okay.

864
00:59:40,027 --> 00:59:41,087
Aber warum muss man das?

865
00:59:41,087 --> 00:59:45,007
Kann man nicht ein Setting machen von wegen Passwortmanager Version?

866
00:59:45,007 --> 00:59:46,107
Hier locken.

867
00:59:49,107 --> 00:59:52,361
Ja, es gibt ja diesen ganz fiesen Trend.

868
00:59:52,361 --> 00:59:55,194
Ich ob du das gerade auch in deiner Aufzählung drin hattest, ehrlich gesagt.

869
00:59:55,194 --> 00:59:57,556
Aber dieses, man hat wirklich gar keinen Passwort mehr.

870
00:59:57,556 --> 01:00:02,671
Du gibst nur noch die E-Mail-Adresse ein und mit jedem einzelnen Login kriegst du die
Nachricht und du musst den Code bestätigen.

871
01:00:03,473 --> 01:00:04,566
Das triggert mich hart.

872
01:00:04,566 --> 01:00:05,648
unserem Blog.

873
01:00:07,050 --> 01:00:08,731
Also, ja, ist halt so.

874
01:00:08,731 --> 01:00:11,374
Ghost macht nur Magic Links und mich nervt das voll.

875
01:00:11,374 --> 01:00:12,876
Ich verstehe das.

876
01:00:12,876 --> 01:00:21,695
Man hat dann keine Passwortdatenbank, die geknackt werden kann, die Leute, dann hast du
halt einen Cookie da sitzen oder so, der dann sagt, die ist für 30 Tage gültig oder so,

877
01:00:21,695 --> 01:00:23,476
aber mich nervt das ungem.

878
01:00:26,606 --> 01:00:28,732
Ja, Randende.

879
01:00:28,732 --> 01:00:29,674
Nur kurz.

880
01:00:31,896 --> 01:00:36,271
Dafür lege ich aber kein eigenes Kapitel an.

881
01:00:36,271 --> 01:00:40,446
Das wird reingestreut, reingerieselt.

882
01:00:40,446 --> 01:00:42,369
So.

883
01:00:42,369 --> 01:00:44,611
Haben wir noch was?

884
01:00:44,611 --> 01:00:45,473
Ach so, ja.

885
01:00:45,473 --> 01:00:48,488
Ich gehe gerade mal unsere Liste durch und ich mache mal ganz geschickt.

886
01:00:48,488 --> 01:00:56,470
Nochmal ganz an Anfang, Docker Update, weil ich wollte ein Statement noch hinterlassen,
das hatten wir nämlich vor ein paar Wochen, als wir das Thema Docker hatten und wie das

887
01:00:56,470 --> 01:00:58,132
bei mir in den Updates immer fehlgeschlagen ist.

888
01:00:58,132 --> 01:01:04,195
Ich bleibe bei meiner Aussage, ich finde es ehrlich gesagt gut, das Docker von der
Distribution zu nutzen, solange es geht natürlich.

889
01:01:04,195 --> 01:01:12,208
Ich hatte ja das Problem, dass es bei mir nicht mehr geht, weil es verbugt war, aber das
Socket-Problem, das Socket-Thema, dass dann auf einmal ein Versionsupdate mitten im

890
01:01:12,208 --> 01:01:14,819
Betrieb ist, das hättest du damit halt nicht gehabt.

891
01:01:14,819 --> 01:01:16,968
Ubuntu Update, neue Version.

892
01:01:16,968 --> 01:01:19,450
Eventuell dann ein Problem, ja.

893
01:01:19,450 --> 01:01:24,733
Aber einfach mal so, unattended upgrade, Docker-Version, bumm.

894
01:01:24,733 --> 01:01:26,754
Also, nö.

895
01:01:26,754 --> 01:01:29,182
Einfach nur mein Ansatz.

896
01:01:29,182 --> 01:01:31,782
das erste Mal, dass ich deswegen ein Problem habe.

897
01:01:33,650 --> 01:01:36,083
Ja, man hatte es bei Docker.

898
01:01:38,100 --> 01:01:39,746
Okay, ist gut.

899
01:01:39,746 --> 01:01:41,908
auch nicht Docker's Schuld.

900
01:01:41,908 --> 01:01:47,761
Für diesen konkreten Falle war es gar nicht Docker's Schuld, weil Trafik hat einfach
irgendwo hart gecoded.

901
01:01:47,761 --> 01:01:53,043
Eine Minimum-Docker-Version, die niemand mehr benutzt hat, die einfach vergessen wurde.

902
01:01:53,043 --> 01:01:56,335
So, ob ich das GitHub-Issue zumindest verstanden habe.

903
01:01:56,335 --> 01:02:02,098
Und eigentlich nutzt man heutzutage so eine, wie heißt das, Negotiation, eine Verhandlung.

904
01:02:02,098 --> 01:02:05,130
Die machen eine Docker-API-Verhandlung, der client.

905
01:02:05,130 --> 01:02:07,725
Das heißt, die einigen sich auf eine Minist-API.

906
01:02:07,725 --> 01:02:12,908
Und das war einfach irgendwo hart gekröntet, weil das irgendwo mal so wichtig war vor
Jahren.

907
01:02:12,908 --> 01:02:15,520
Und das haben die jetzt angepasst in der letzten Version.

908
01:02:16,041 --> 01:02:20,423
So, das heißt, es ist eigentlich ein Problem von Treffik gewesen, nicht Docker.

909
01:02:21,720 --> 01:02:27,694
Ja, die Kombination, war halt ein docker major upgrade, was das ganze ausgelöst hat.

910
01:02:27,694 --> 01:02:32,738
Dementsprechend kann immer ein breaking change mit reinkommen am ende.

911
01:02:32,738 --> 01:02:41,789
Aber ja, Das wollte ich nur noch loswerden, weil das hatte ich mir vorher noch notiert und
dachte mir Mensch, das ist endlich mal ein Argument für meinen Weg der Wahl nämlich.

912
01:02:41,789 --> 01:02:43,020
anders.

913
01:02:43,020 --> 01:02:47,465
Ich sag immer, nimm das offizielle Docker aus dem Repo von Docker und du sagst immer, das.

914
01:02:47,465 --> 01:02:50,019
Ich hab noch nie das andere installiert, nur distro-docker.

915
01:02:50,019 --> 01:02:53,553
aber ich bin anscheinend relativ alleine auf dieser Seite.

916
01:02:53,553 --> 01:02:55,145
Naja, ist so.

917
01:02:55,145 --> 01:02:56,650
Ich erinnere mich auch noch an...

918
01:02:56,650 --> 01:03:00,964
testen halt auch gegen die offizielle, deswegen fahre ich da auch den Weg.

919
01:03:00,964 --> 01:03:05,088
Weil du kannst ja nicht gegen Distro-Docker testen, weil du...

920
01:03:05,088 --> 01:03:05,859
Ja...

921
01:03:05,859 --> 01:03:06,709
zu viel...

922
01:03:07,439 --> 01:03:08,242
eben.

923
01:03:08,242 --> 01:03:11,044
Ist halt so, das stimmt schon.

924
01:03:11,044 --> 01:03:15,926
Das ist auch nur ein Ansatz von, naja, bei Docker tut sich halt nicht mehr so viel,
deswegen Punkt Punkt.

925
01:03:15,926 --> 01:03:27,179
Aber wir hatten es ja auch mal, auch in einem Unternehmen, wo wir zusammengearbeitet
haben, wo Puppet aus einem PPA kam und es gab ein, wie war das, Server?

926
01:03:27,179 --> 01:03:28,172
ja diese hier

927
01:03:28,172 --> 01:03:35,405
Client wurde aktualisiert, weil die Clients auch aus dem PPA kamen und der Server war noch
veraltet oder sowas und damit waren die Clients nicht mehr kompatibel zum Server und damit

928
01:03:35,405 --> 01:03:38,917
war effektiv halt alles irgendwie down und das war voll gut.

929
01:03:39,337 --> 01:03:42,078
nicht...

930
01:03:42,078 --> 01:03:44,119
Genau, deswegen ich bin immer sehr vorsichtig mit PPA.

931
01:03:44,119 --> 01:03:47,741
Also bisschen wie, weiß ich nicht, Adorns in Home Assistant, wenn's sein muss oder...

932
01:03:47,741 --> 01:03:49,021
Nee, Hacks.

933
01:03:49,021 --> 01:03:52,403
Also Integration in Home Assistant, wenn's sein muss, ja.

934
01:03:52,403 --> 01:03:54,772
Unter Kontrolle, aber wenn's sein muss.

935
01:03:54,772 --> 01:03:55,664
So.

936
01:03:56,866 --> 01:03:57,927
Mein Ansatz.

937
01:03:57,927 --> 01:04:03,355
So, ich glaube, jetzt haben wir es aber zum Thema unattainable Upgrades, Updates, bla bla
bla.

938
01:04:03,355 --> 01:04:04,640
Wo waren wir jetzt?

939
01:04:05,290 --> 01:04:07,581
Der Ippbann, das wollte ich noch kurz ansprechen.

940
01:04:09,084 --> 01:04:09,984
da hippen.

941
01:04:09,984 --> 01:04:11,216
Fail to bein.

942
01:04:11,238 --> 01:04:12,678
IP-Ban, genau.

943
01:04:12,678 --> 01:04:15,198
Es gibt hier das Tool IP-Ban.

944
01:04:16,178 --> 01:04:17,778
Schon sehr, alt.

945
01:04:18,638 --> 01:04:21,518
Und im Endeffekt...

946
01:04:21,518 --> 01:04:22,798
File-to-Ban, das meine ich.

947
01:04:22,798 --> 01:04:23,678
Mein Gott!

948
01:04:23,678 --> 01:04:24,498
Deswegen habe ich so...

949
01:04:24,498 --> 01:04:27,278
Ich habe letztens auf meinem System gedacht, warum gibt es kein IP-Ban?

950
01:04:27,278 --> 01:04:28,698
Das heißt File-to-Ban.

951
01:04:30,718 --> 01:04:31,958
Oh ja.

952
01:04:32,278 --> 01:04:33,858
Das ist wirklich Asbach.

953
01:04:34,378 --> 01:04:39,078
Aber das nutzen halt noch viele und es wird auch immer wieder empfohlen.

954
01:04:39,262 --> 01:04:41,173
Ich weiß gar nicht, wie sinnvoll ich das halte.

955
01:04:41,173 --> 01:04:42,524
Also was macht das?

956
01:04:42,524 --> 01:04:43,844
Wenn du ein...

957
01:04:43,844 --> 01:04:46,675
Im Endeffekt verhinderts diese brute force Attack.

958
01:04:46,675 --> 01:04:54,619
Wenn jemand versucht, von der gleichen IP dreimal einzuloggen, kannst du natürlich
konfigurieren wie oft, dann wird er für x-zeit gesperrt.

959
01:04:54,619 --> 01:04:55,329
So.

960
01:04:56,042 --> 01:04:57,030
Ja.

961
01:04:59,090 --> 01:05:08,373
Aber heutzutage mit so vielen IP-Adressen und mit Botnetzwerken und weiß nicht, wie
sinnvoll das ist, kann man eine einzelne...

962
01:05:08,373 --> 01:05:10,544
Zudem habe ich mich zum Beispiel auch mal selber ausgesperrt.

963
01:05:10,544 --> 01:05:13,505
Ich habe mal dieses IP-Ban bei Home Assistant-Konfigur.

964
01:05:13,505 --> 01:05:16,056
Das funktioniert überhaupt nicht in meinen Augen.

965
01:05:16,056 --> 01:05:16,997
werde ständig...

966
01:05:16,997 --> 01:05:19,538
Also ich kriege ständig in der Nacht...

967
01:05:19,538 --> 01:05:21,098
Wird mein Handy gesperrt.

968
01:05:21,838 --> 01:05:23,266
Ach, interessant.

969
01:05:23,266 --> 01:05:34,664
Super viele, also die IP-Band-Funktionenität, IP-Band ist ein Fail-to-Band-Funktionenität
von Home Assistant, habe ich einfach dann deaktiviert, ich kam, ich habe, würde regelmäßig

970
01:05:34,664 --> 01:05:45,102
mein Handy gelockt, da muss ich wieder das Home Assistant per SSH drauf oder per SSH
locken und wie das Code die Datei löschen, die gesperrte IP-Adresse ist und das ständig

971
01:05:45,102 --> 01:05:46,004
mein Handy.

972
01:05:46,401 --> 01:05:47,511
Interessant.

973
01:05:47,511 --> 01:05:50,512
Ich hab's beim Home Assistant gar nicht aktiv.

974
01:05:50,512 --> 01:05:57,914
Was ich aber hin und wieder mal hatte, ist, dass mir Home Assistant eine Notification
schmeißt mit fehlerhafter Loginversucht von.

975
01:05:57,914 --> 01:05:59,774
Und dann denk ich mir, hä?

976
01:05:59,774 --> 01:06:01,375
Das war eine interne IP.

977
01:06:01,375 --> 01:06:03,165
Wer versucht sich denn hier einzuloggen?

978
01:06:03,165 --> 01:06:05,866
Und dann guck ich irgendwie, die IP gehört zu meinem Handy.

979
01:06:05,866 --> 01:06:06,586
Oder zu irgendwas.

980
01:06:06,586 --> 01:06:07,946
Und denk ich mir, warum?

981
01:06:07,946 --> 01:06:09,076
Was war denn da fehlerhaft?

982
01:06:09,076 --> 01:06:13,557
Also ich versteh bis heute nicht so ganz, warum man irgendwann fehlerhaften Loginversuch
erkennt.

983
01:06:13,557 --> 01:06:16,230
Und wenn der natürlich dann gebannt wird, dann ja, sorry.

984
01:06:16,230 --> 01:06:18,190
nervig, ständig bist du ...

985
01:06:18,190 --> 01:06:20,090
Das war fast jeden Tag bei mir.

986
01:06:20,090 --> 01:06:21,570
Nee, jetzt reicht es mir.

987
01:06:22,390 --> 01:06:25,543
Ich habe irgendwann mal die Theorie entwickelt, ich bin...

988
01:06:25,543 --> 01:06:32,820
Also man muss dazu sagen, es gibt ja gewisse Dinge, die wundern einen, aber man bleibt
faul genug, um nicht richtig tief einzusteigen.

989
01:06:32,820 --> 01:06:35,222
Das ist genau eines dieser Probleme.

990
01:06:35,222 --> 01:06:36,373
Ich habe irgendwann die Theorie entwickelt.

991
01:06:36,373 --> 01:06:43,850
Ich glaube, es wird schon gelockt, wenn du einfach nur die Login-Maske kriegst und dich
nicht einloggst oder irgendwie sowas.

992
01:06:44,174 --> 01:06:45,260
sein.

993
01:06:45,949 --> 01:06:48,937
Aber naja, irgendeine Theorie.

994
01:06:49,229 --> 01:06:52,313
Ja, aber Fail-to-Bun ist halt so der Klassiker.

995
01:06:52,313 --> 01:06:56,129
Ich weiß nicht, wie sinnvoll das tatsächlich ist, weil im Endeffekt der Traffic kommt
trotzdem an.

996
01:06:56,129 --> 01:07:01,876
Gut, geht dann nicht mehr auf die Applikation, also nicht mehr auf das Haar oder was auch
immer, sondern wird halt weggeschmissen sofort von der Firewall.

997
01:07:02,648 --> 01:07:07,768
Du machst so bisschen dieses Scanning kaputt damit oder verlangsamst es, wenn du so
möchtest.

998
01:07:07,768 --> 01:07:10,988
Weil im Grunde ja irgendjemand fängt an zu scannen, irgendwas.

999
01:07:10,988 --> 01:07:15,468
Entweder Brute Force Attacken, also Login Attempts oder...

1000
01:07:15,468 --> 01:07:20,428
weiß ich, irgendeine andere Art von Scannen halt, also nach Sicherheitslücke und je
nachdem, was das Fail-to-Ban macht.

1001
01:07:20,428 --> 01:07:22,868
Fail-to-Ban klassisch ist, glaube ich, tatsächlich nur für Logins.

1002
01:07:22,868 --> 01:07:26,248
Das war eine Komponente, früher zumindest, konntest du installieren.

1003
01:07:26,248 --> 01:07:28,732
Ich meine sogar ein Pearlscript, wenn ich mich recht erinnere.

1004
01:07:28,732 --> 01:07:29,606
glaube auch.

1005
01:07:29,833 --> 01:07:36,985
Dem fütterst du gewisse Log-Dateien rein, damit er überhaupt erst mal die Informationen
findet, die relevant sind, weil der setzt sich nicht wie eine Firewall zwischen dem

1006
01:07:36,985 --> 01:07:45,267
Service und dem Client, das nicht, sondern er guckt dann halt in deinen Access-Log zum
Beispiel rein oder in den SSH-Log und guckt dann danach versuchen und wenn ein gewisser

1007
01:07:45,267 --> 01:07:51,849
Schwerwert überschritten ist, dann setzt er eine Firewall-Regel, die denjenigen aussperrt.

1008
01:07:51,849 --> 01:07:58,817
Mittlerweile gibt es aber diesen Mechanismus auch in Komponenten integriert, zum Beispiel
wie du sagtest in Home Assistant.

1009
01:07:58,817 --> 01:08:01,869
Ich hab's im Stallwart gefunden, im Storeboard-Mail-Server.

1010
01:08:01,869 --> 01:08:10,575
So hab ich mich damals, damals vor ein paar Wochen beim Initialen einrichten, weil einer
meiner Clients sich nicht ganz sauber verhalten hat und ich das immer wieder versucht hab,

1011
01:08:10,575 --> 01:08:17,109
hab ich mich irgendwann gewundert, warum krieg ich denn jetzt nicht mal mehr ne
ordentliche Fehlermeldung nach Sekunden, sondern eher ne Minute in Timeout?

1012
01:08:17,109 --> 01:08:22,603
Danke, ich bin in den, in den, genau, ich bin in den Fail-to-Ban sozusagen reingelaufen.

1013
01:08:22,603 --> 01:08:26,335
Also fürs Debugging kann schon ein echter Pain sein, muss man sagen.

1014
01:08:26,335 --> 01:08:28,116
Aber natürlich effektiv.

1015
01:08:28,120 --> 01:08:36,700
Wenn du jemanden hast, einfach nur scannt und der wird nach, ich glaube bei Starward war
es standardmäßig 30 Login versuchen.

1016
01:08:37,380 --> 01:08:39,820
Interessant, dass ich die getriggert habe anscheinend.

1017
01:08:40,680 --> 01:08:49,920
dann wird er halt, also getriggert geht er vielleicht auch schnell, wenn du so eine
Mail-Client, das Konto einrichtest und wahrscheinlich dann den Testfunktion triggert, dann

1018
01:08:49,920 --> 01:08:56,060
geht er wahrscheinlich auf Pop3, IMAP, IMAP-S, Blablabla, SMTP oder Submission.

1019
01:08:56,500 --> 01:08:58,140
also ich bin da reingelaufen.

1020
01:08:59,010 --> 01:09:01,935
Also effektiv machst du das Scannen schon schwieriger.

1021
01:09:01,935 --> 01:09:05,162
Es wird einen Effekt haben, aber kannst du dich drauf verlassen?

1022
01:09:05,162 --> 01:09:06,544
Am Ende nicht, weil...

1023
01:09:07,382 --> 01:09:10,448
Es stoppt halt Brute Force Attacken, definitiv.

1024
01:09:10,448 --> 01:09:15,757
Aber halt keine, also DOS Attacken, Nee, ist das DOS?

1025
01:09:15,757 --> 01:09:18,111
Es gibt DDoS, Distributed, was heißt das nochmal?

1026
01:09:18,111 --> 01:09:19,604
Mein Gott.

1027
01:09:19,604 --> 01:09:20,649
Genau, Denial of Service.

1028
01:09:20,649 --> 01:09:22,751
einfach nur, dass du den Service lahm legst.

1029
01:09:22,751 --> 01:09:24,393
Mit was für ein Mittel auch immer.

1030
01:09:24,393 --> 01:09:28,538
Das kann auch einfach nur schiere Masse an Daten sein.

1031
01:09:28,538 --> 01:09:38,297
Aber es hilft halt nicht, sobald es von vielen IPs kommt und seitdem wir halt IPv6 haben
und Botnetze mit IoT-Geräten und Co.

1032
01:09:38,297 --> 01:09:39,978
Ich weiß nicht, wie sinnvoll das ist.

1033
01:09:40,057 --> 01:09:51,591
Also ein interessanter Aspekt, weil v6 bedeutet ja effektiv, kannst innerhalb deines
Präfixes eine beliebige Client-IP, also innerhalb des Präfixes, also zum Beispiel slash64,

1034
01:09:51,591 --> 01:09:59,845
kannst du dann irgendeine IP verwenden, hast dieselbe Menge an Adressen zur Verfügung, wie
eben das slash64 hat, also auch slash64, und das ist beliebig.

1035
01:09:59,845 --> 01:10:09,076
Das heißt, der Fail-to-Van-Mechanismus müsste an der Stelle als Quell-IP nicht mehr die
Quell-IP, sondern das Quell-Präfix benützen, verwenden.

1036
01:10:09,076 --> 01:10:19,614
Das wiederum ist aber auch eventuell nicht ganz ungefährlich, weil manchmal kriegst du ja
auch in gewissen Bereichen gar nicht einen ganzen Präfix und deine Einzel-IP.

1037
01:10:19,614 --> 01:10:20,584
Eher unüblich.

1038
01:10:20,584 --> 01:10:23,526
Normalerweise kriegst du halt einen Präfix.

1039
01:10:23,526 --> 01:10:27,890
Aber die Gefahr ist halt da, dass du dann trotzdem Leute sperrst.

1040
01:10:27,890 --> 01:10:32,543
Weil zum Beispiel, weiß ich nicht, Unternehmen, viele Mitarbeiter.

1041
01:10:32,543 --> 01:10:37,056
Wir zum Beispiel jetzt, seit wir Teil von OVH sind, Reddit kannst du knicken.

1042
01:10:37,056 --> 01:10:40,270
Also, man kostet einfach nicht mehr auf Reddit drauf.

1043
01:10:40,270 --> 01:10:49,291
Zu viele Anfragen von zu vielen verschiedenen IPs oder derselben IP wahrscheinlich, weil
wir halt irgendwie über irgendein Nut Gateway rausgehen oder so.

1044
01:10:51,232 --> 01:10:57,778
Und ich wollte noch kurz eingehen, habe es selbst noch nicht genutzt.

1045
01:10:57,778 --> 01:11:02,172
Failed to run gibt es nur für deinen Server.

1046
01:11:02,172 --> 01:11:07,286
Block hat nur die IPs, die sich häufig bei dir anklopfen.

1047
01:11:07,286 --> 01:11:10,629
Kann man machen, schützt jetzt aber nicht irgendwie vor.

1048
01:11:10,629 --> 01:11:13,541
Es ist eher für Last und nicht für Sicherheit.

1049
01:11:13,541 --> 01:11:16,664
Also Sicherheit im Sinne von Lock-ins oder oder SQL in Jackson.

1050
01:11:16,664 --> 01:11:19,366
Das ist halt nur ein bisschen Last abdrücken.

1051
01:11:19,776 --> 01:11:21,968
Das es aber noch gibt, Crowdseq.

1052
01:11:21,968 --> 01:11:25,040
So ein, ich glaube so ein Open Source Tool.

1053
01:11:25,040 --> 01:11:27,032
Das ist ein bisschen so wie IPBan.

1054
01:11:27,032 --> 01:11:28,493
Mein Gott, ich sage immer IPBan.

1055
01:11:28,493 --> 01:11:29,744
Was ist mit mir?

1056
01:11:29,744 --> 01:11:30,610
Failtubean.

1057
01:11:30,610 --> 01:11:32,556
Das ist wie Failtubean.

1058
01:11:32,556 --> 01:11:35,409
Aber mit einem Community Aspekt dahinter.

1059
01:11:35,409 --> 01:11:38,361
ist ein Mehr Tooling.

1060
01:11:38,361 --> 01:11:40,092
Und das installiert man sich.

1061
01:11:40,092 --> 01:11:46,478
Und dann kann man sich dann über den Service von denen anmelden.

1062
01:11:46,478 --> 01:11:48,809
Kostet auch nichts, die grundlegenden Sachen.

1063
01:11:49,600 --> 01:11:56,985
Und dann scheren die sich die IP-Adressen, die die meinen, die nicht in Ordnung sind.

1064
01:11:56,985 --> 01:12:02,168
Netter Ansatz, das ist in Crowd, die Masse, Crowd Security.

1065
01:12:02,168 --> 01:12:08,302
Das heißt, die üblichen Verdächtigen sind dann erstmal, werden dann weggebannt.

1066
01:12:08,302 --> 01:12:09,743
Finde ich ist ein interessanter Ansatz.

1067
01:12:09,743 --> 01:12:12,305
Habe ich nur einmal kurz versucht, zu konfigurieren.

1068
01:12:12,305 --> 01:12:13,946
Weiß gar nicht mehr, warum ich aufgehört habe.

1069
01:12:13,946 --> 01:12:15,817
glaube, Zeit war einfach kein Bock mehr oder so.

1070
01:12:15,817 --> 01:12:17,308
Weiß nicht mehr.

1071
01:12:17,308 --> 01:12:19,739
Aber kann man sich auch mal anschauen in meinen Augen.

1072
01:12:20,557 --> 01:12:23,417
gibt auch viele YouTube Videos zu dem Thema.

1073
01:12:23,417 --> 01:12:24,577
ganz nett ist.

1074
01:12:24,577 --> 01:12:26,205
Also die Idee finde ich super.

1075
01:12:26,968 --> 01:12:29,249
Ja, spannend.

1076
01:12:29,249 --> 01:12:32,091
Ich habe damit auch noch nicht gearbeitet.

1077
01:12:32,091 --> 01:12:37,934
Leider an der Stelle tatsächlich, weil das wäre, glaube ich, ein guter Gut, wenn wir da
von berichten könnten.

1078
01:12:37,934 --> 01:12:41,216
Ich bin irgendwie über das Thema aber in den letzten Wochen noch mal gestolpert.

1079
01:12:41,216 --> 01:12:55,043
Ich weiß nicht mehr, was es war, ob das irgendwas mit Stallwart war, mit dem Mail, weil
der hat auch mehrere Sicherheitsmechanismen drin und Spamfilterungen auf Basis von

1080
01:12:55,043 --> 01:12:56,874
DNS-Blocklisten und

1081
01:12:58,050 --> 01:13:06,542
selber klassifizieren LLM und so weiter, Pysor, Reputations-Tracking, was er selber dann
durchführt und so weiter.

1082
01:13:06,542 --> 01:13:11,348
Was so bisschen auch in Richtung Fail-to-Bang geht, eben für E-Mail-Mail-Server.

1083
01:13:13,021 --> 01:13:15,066
Ähm, ja.

1084
01:13:15,066 --> 01:13:16,440
Ich weiß es leider nicht.

1085
01:13:16,440 --> 01:13:17,682
Muss man sich mal anschauen.

1086
01:13:19,081 --> 01:13:21,443
Ja, ist nur mal ein Versuch wert.

1087
01:13:21,443 --> 01:13:26,157
Wie viel das tatsächlich dann bringt, ist halt auch schwierig auszusagen.

1088
01:13:26,157 --> 01:13:28,649
Gerade das Crowdsack und so, wenn du dafür dann bezahlst.

1089
01:13:28,649 --> 01:13:36,775
Das ist natürlich dann auf Firmen ausgelegt, weil du zahlst als Privatperson jetzt keine
1000 Euro im Monat dafür, dass du jetzt eine aktuelle Blogliste hast für alle

1090
01:13:36,775 --> 01:13:41,219
Applikationen mit diesen Rewrite-Rules und was weiß ich nicht alles.

1091
01:13:41,219 --> 01:13:44,061
Haben, ich, auch einen Hobbyplan.

1092
01:13:44,061 --> 01:13:47,945
So die grundlegenden Funktionen kann man definitiv als Hobby mal ausprobieren.

1093
01:13:47,945 --> 01:13:48,923
Als Hobby.

1094
01:13:48,998 --> 01:13:50,442
im Hobbyumfeld.

1095
01:13:56,943 --> 01:13:57,803
Genau.

1096
01:13:58,563 --> 01:14:00,883
würde sagen, das können wir dann abhaken.

1097
01:14:00,903 --> 01:14:03,123
Hab da nicht großartig was zu sagen.

1098
01:14:03,123 --> 01:14:05,843
Ist bisschen komplexer aufzusetzen, aber das war's dann auch schon.

1099
01:14:06,323 --> 01:14:08,783
Du brauchst irgendwie so einen Agent, sich die ganze Zeit...

1100
01:14:08,783 --> 01:14:12,483
Einer muss die Blockrules machen, dann installierst du verschiedene...

1101
01:14:12,483 --> 01:14:15,483
Einmal einen für SSH, einmal einen für die Applikation.

1102
01:14:15,483 --> 01:14:18,023
Irgendwie so war die Architektur ein bisschen...

1103
01:14:18,023 --> 01:14:22,663
schöne Mikroservices, die wir alle lieben, weil die so einfach so deployen sind.

1104
01:14:23,352 --> 01:14:25,034
Aber gibt es denn da vielleicht auch eine...

1105
01:14:25,034 --> 01:14:28,968
weil ich finde ja den Ansatz, das crowdbasiert zu machen, ist ja total sinnvoll.

1106
01:14:28,968 --> 01:14:31,020
Das wird ja auch an manchen Stellen schon gemacht.

1107
01:14:31,020 --> 01:14:35,885
Also auch viele der Bloglisten, die man so im Netz findet, die werden halt so populiert.

1108
01:14:35,885 --> 01:14:38,157
Aber...

1109
01:14:38,157 --> 01:14:41,400
ja, weil ich war jetzt ein bisschen überrascht, ehrlich gesagt.

1110
01:14:41,400 --> 01:14:47,316
Ich hatte mir das anscheinend dermaßen gar nicht angeguckt vorher, dass ich nicht wusste,
dass das ein Bezahlprodukt ist.

1111
01:14:47,850 --> 01:14:51,014
Doch, doch.

1112
01:14:51,055 --> 01:14:55,242
Ich versuche jetzt gerade auch zu finden, wo der Free Plan ist.

1113
01:14:55,242 --> 01:14:57,004
Finde ich jetzt nicht immer eben.

1114
01:14:57,004 --> 01:15:01,361
Aber die hatten definitiv meine Version, wo du so grundlegende Funktionen zum Beispiel
nutzt.

1115
01:15:01,361 --> 01:15:03,624
Die Advanssachen, die waren dann hinter einer Paywall.

1116
01:15:04,036 --> 01:15:12,171
Okay, ich sehe gerade hier deswegen war auch meine annahme glaube ich Genau es gibt halt
auch die haben auf der webseite den github link dann landest in dem github link und dann

1117
01:15:12,171 --> 01:15:23,175
steht halt diesen open source and participative security solution Ja, Dann ist es
vielleicht tatsächlich einfach für community is fine nicht alle funktionen

1118
01:15:23,175 --> 01:15:28,238
Dann konfigurierst den für Geneddy, für Docker, für die einzelnen Applikationen, für dein
Proxy, was auch immer.

1119
01:15:28,238 --> 01:15:30,461
Und dann guckt er in die Logs und dann dementsprechend.

1120
01:15:30,461 --> 01:15:32,342
Der muss ja erstmal die Logs angucken.

1121
01:15:32,342 --> 01:15:38,397
Dann gibt es dann einen Teil, dann diese ganzen Listen irgendwie up to date hält.

1122
01:15:38,397 --> 01:15:42,771
Und dann musst du noch Regeln machen, die halt darauf reagieren.

1123
01:15:42,771 --> 01:15:44,522
Das heißt, es bisschen mehr Arbeit.

1124
01:15:44,894 --> 01:16:01,195
Packen das mal auf to do weil ich wollte mir auch mal tatsächlich ein bisschen waff im
smart home oder im home lab anschauen also so als Nee nee nee Aber ich wollte mir das

1125
01:16:01,195 --> 01:16:10,731
thema waff mal im home lab anschauen so wollte ich das sagen Und da könnte man sich das ja
auch mal bei gelegenheit anschauen ich glaube waff im home lab das ist halt die frage von

1126
01:16:10,731 --> 01:16:12,192
muse weil

1127
01:16:12,248 --> 01:16:22,508
Wie vorhin schon gesagt je effektiver du sie machst, desto schmerzhafter ist der Prozess
um ans Ziel zu kommen, weil du eben halt ganz viele Exclusion Rules setzen musst, die

1128
01:16:22,508 --> 01:16:31,988
besagen, okay das ist jetzt in dem Paranoia Level 3 das Ruleset, aber das und das und das
und das bitte nicht, zumindest nicht für die und den Pfad, weil...

1129
01:16:31,988 --> 01:16:33,468
Brauche ich halt, ne?

1130
01:16:33,526 --> 01:16:37,754
Da können wir vielleicht auf das andere Thema eingehen, weil das gerade passt.

1131
01:16:37,754 --> 01:16:39,637
Zu Hause, Hosting vs.

1132
01:16:39,637 --> 01:16:43,825
Cloud und dann VPN vs.

1133
01:16:43,825 --> 01:16:44,726
Proxy.

1134
01:16:48,946 --> 01:17:01,192
Weißt du, weil jetzt gerade im häuslichen Umfeld ist es ja heutzutage so, dass man auch
gar nicht, klar, du kannst von zu Hause aus deine Services public erreichbar machen über

1135
01:17:01,192 --> 01:17:04,733
irgendeine Proxy, Treffig, KD, whatever, ist ja egal.

1136
01:17:04,733 --> 01:17:07,645
Suchst dir eine Geschmacksrichtung aus.

1137
01:17:07,645 --> 01:17:13,428
Aber musst du ja auch gar nicht, kannst einfach VPN benutzen und dann, wenn du VPN hast,
brauchst du in der Theorie keine Web Application Firewall.

1138
01:17:15,252 --> 01:17:21,445
weil hoffentlich geht keiner auf seine Applikation drauf, weil dann VPN das ja absich hat.

1139
01:17:21,445 --> 01:17:21,872
Genau.

1140
01:17:21,872 --> 01:17:22,755
oder sonst was.

1141
01:17:22,755 --> 01:17:24,508
Kann ja alles sein, muss ja nicht Tailscale sein.

1142
01:17:24,508 --> 01:17:33,405
kann ja auch von deinem Router sein, Fritzbox bringt das ja heutzutage alles mit, die
Unify Produkte, viele Router haben mittlerweile, also entweder OpenVPN oder Wirecard

1143
01:17:33,405 --> 01:17:42,641
Implementierungen, ist auch völlig wurscht, welche, das Ding ist dann nicht mehr
öffentlich, das Einzige, noch öffentlich ist, dein VPN Punkt.

1144
01:17:42,641 --> 01:17:45,604
Das ist dann natürlich ein riesen Vorteil.

1145
01:17:45,604 --> 01:17:51,918
Nachteil, kann halt nicht jeder darauf zugreifen, weil das der Sinn des VPNs ist.

1146
01:17:52,010 --> 01:17:55,916
Das ist aber doof, wenn du den mit deiner Familie teilen möchtest, mit Freunden, was weiß
ich.

1147
01:17:56,331 --> 01:17:58,342
Ja und da ist auch für jeden diese Einstiegs...

1148
01:17:58,342 --> 01:18:00,755
Also die Frage ist, kannst du das tun?

1149
01:18:00,755 --> 01:18:02,376
Ja natürlich kannst du das dann auch tun.

1150
01:18:02,376 --> 01:18:07,391
Du kannst andere Leute ja auch in deinen VPN reinlassen, auch sogar selektiv.

1151
01:18:07,391 --> 01:18:09,953
Talescale bietet dir zum Beispiel diese Funktion an.

1152
01:18:09,953 --> 01:18:17,980
Du sagst dann zum Beispiel, Andre du hast ein Konto, ich habe ein Konto, ich gebe dir ein
Invite und der Invite ist dann halt entweder...

1153
01:18:18,078 --> 01:18:23,421
kannst in mein Tailscale rein und ich kann zusätzlich über komplexe ACLs sagen, worauf du
zugreifen kannst.

1154
01:18:23,421 --> 01:18:29,344
Oder ich kann dir auch, glaube ich, sogar sagen, ich teile dir nur ganz explizit eine
Maschine aus meinem Tailscale-Netz.

1155
01:18:29,344 --> 01:18:32,996
Das heißt, der Radius ist von Anfang an schon reduziert auf eine Maschine.

1156
01:18:32,996 --> 01:18:46,494
Das Problem kommt dann zustande, wenn du, wie meine Wenigkeit, auf deinem Heim-Server fast
alles auf einer Hardware laufen lässt und der Einstiegspunkt ist immer ein Traffic, eine

1157
01:18:46,494 --> 01:18:47,720
Instanz von Traffic.

1158
01:18:47,720 --> 01:18:59,145
Und dann, ja, das heißt, quasi da terminiert dein Paperlist, da terminiert dein Affin, da
terminiert dein, weiß ich nicht, Image oder so alles da.

1159
01:18:59,145 --> 01:19:04,828
Und dann kann ich dir sagen, ok, Andre, du darfst auf meinen Server Punkt, Punkt, Punkt
zugreifen.

1160
01:19:04,828 --> 01:19:08,609
Dann kommst du aber potenziell an all diese Dienste ran, nicht nur noch an einen.

1161
01:19:08,609 --> 01:19:11,791
Das ist die Schwierigkeit, das einzuschränken.

1162
01:19:11,791 --> 01:19:15,472
Ehrlich gesagt, auf einem, also da gibt es Lösungen für.

1163
01:19:15,856 --> 01:19:22,888
Zum einen müsstest du erstmal jedem einen Tail Scale aufsetzen, der darauf zugreifen
möchte, was bei Andrej jetzt nicht schwierig ist.

1164
01:19:22,888 --> 01:19:25,539
Aber bei meiner Mutter sieht das wieder anders aus.

1165
01:19:25,539 --> 01:19:30,240
Oder bei nicht so technisch versierten Freunden.

1166
01:19:31,636 --> 01:19:35,229
Und dann müsstest du halt noch gucken, wie schränke ich den Zugriff ein.

1167
01:19:35,229 --> 01:19:43,504
Du könntest natürlich einen zweiten Traffic laufen lassen, der nur für den Tail Scale
Entry Point zuständig ist und nur die

1168
01:19:43,536 --> 01:19:54,259
Interfaces exposed die für andere relevant sind zum Beispiel oder für Familien Familie und
Freunde relevant sind die müssen dann zweite DNS Eintrag haben dann brauchen die es

1169
01:19:54,259 --> 01:20:04,011
beratet Zertifikate kannst alles machen aber der Aufwand war es nicht wert deswegen läuft
zum Beispiel das Tool was wir aus meinem Homelad nutzen nämlich zusammen ist Affin dieses

1170
01:20:04,011 --> 01:20:12,853
Notiz und Whiteboarding und sowas Tool das ist tatsächlich momentan das einzige was ich
ins Internet posaune

1171
01:20:13,297 --> 01:20:15,932
Ja, damit du eben auch drauf kommst.

1172
01:20:16,467 --> 01:20:24,493
Genau und da wollte ich auch nochmal kurz, also du kannst ja VPR natürlich auch auf Cloud
VPS benutzen.

1173
01:20:24,493 --> 01:20:29,748
Sprich ja gar nichts gegen, wenn du jetzt nicht möchtest, dass niemand da drauf
zurückkannst du deinen Talescale da installieren.

1174
01:20:29,748 --> 01:20:34,842
Das Einzige was du da publik machst, ist dann deinen Talescale Port und deinen SSH
vielleicht, damit du per SSH drauf kannst.

1175
01:20:34,842 --> 01:20:38,044
Selbst das kannst du schließen, weil kannst du ja per Talescale drauf.

1176
01:20:38,044 --> 01:20:39,616
In der Theorie.

1177
01:20:39,616 --> 01:20:41,327
Und dann hast du deine Sache.

1178
01:20:41,327 --> 01:20:44,570
Ja genau, kannst ja immer noch per virtuelle Konsole drauf.

1179
01:20:44,570 --> 01:20:46,571
So und dann hast du halt

1180
01:20:46,687 --> 01:20:51,480
Das Ding im Internet, hast du es nicht exposed und hinter VPN.

1181
01:20:51,480 --> 01:20:52,730
Ist auch ein völlig gangbarer Weg.

1182
01:20:52,730 --> 01:20:54,810
Genau der gleiche Weg wie zu Hause im Endeffekt.

1183
01:20:54,810 --> 01:20:57,573
Zu Hause ist eher der Standardfall VPN zu nutzen.

1184
01:20:57,573 --> 01:20:59,664
Proxy eher weniger.

1185
01:20:59,664 --> 01:21:00,565
Je nach Use Case.

1186
01:21:00,565 --> 01:21:05,117
Und da muss man sich halt bewusst sein, was exposed man da für eine Applikation.

1187
01:21:05,117 --> 01:21:06,568
Zum Beispiel Paypalist.

1188
01:21:06,568 --> 01:21:10,580
Habe ich ganz große Bauchschmerzen, public ins Internet zu stellen.

1189
01:21:10,580 --> 01:21:14,232
Ganz große Bauchschmerzen, weil da ist alles drin.

1190
01:21:14,232 --> 01:21:15,833
Da ist meine Geburtsurkuline drin.

1191
01:21:15,833 --> 01:21:16,467
Da ist...

1192
01:21:16,467 --> 01:21:22,791
Mein Führerschein drin, ist alle meine Zertifikate, mein Bachelor, mein Master, Ip und
Zap.

1193
01:21:22,791 --> 01:21:31,185
Du brauchst nur das eine Ding und kannst mich komplett in meinen Identitätsdiebstahl
machen.

1194
01:21:31,185 --> 01:21:35,178
Das ist bei mir zu Hause und VPN.

1195
01:21:35,178 --> 01:21:37,289
Ist nicht public, deswegen du nicht.

1196
01:21:39,170 --> 01:21:44,367
Ja, Ja, also deswegen muss man sich halt klar sein.

1197
01:21:44,367 --> 01:21:45,587
Was für ein Impact das hat, ne?

1198
01:21:45,587 --> 01:21:47,947
Das ist ein riesen Impact Paperless.

1199
01:21:47,947 --> 01:21:54,427
Wenn du jetzt aber auf meinen, wie ich vorher gesagt hatte, RSS, der ist jetzt bei mir im
Internet, wenn du den jetzt, du hast den ja bei dir zu Hause stehen, ne?

1200
01:21:54,427 --> 01:21:57,367
Wenn ich jetzt auf dein RSS komme, so what?

1201
01:21:58,127 --> 01:22:02,067
oder auf deine Musik, oder was weiß ich du da hast.

1202
01:22:02,067 --> 01:22:04,867
Man muss sich einfach klar machen, was für ein Impact das hat.

1203
01:22:05,087 --> 01:22:13,107
Und dementsprechend kann man dann die Entscheidung treffen, hey, das mach ich nicht beim
VPN und das ist leider auch, und nicht nur die Applikation, sondern wie du die Applikation

1204
01:22:13,107 --> 01:22:14,414
nutzt, sorry.

1205
01:22:14,414 --> 01:22:15,714
eben noch zu Ende führen.

1206
01:22:15,714 --> 01:22:16,794
Home Assistant.

1207
01:22:17,534 --> 01:22:19,134
Hab ich jetzt im Internet ...

1208
01:22:19,134 --> 01:22:19,894
...

1209
01:22:19,894 --> 01:22:20,574
Public.

1210
01:22:20,714 --> 01:22:22,974
Weil ich glaube ich diese Google Home Geschichte ...

1211
01:22:22,974 --> 01:22:23,874
brauchte Internet ...

1212
01:22:23,874 --> 01:22:27,094
um Rückkanal zu haben für Smart Voice und so ein Kram.

1213
01:22:27,274 --> 01:22:28,934
Kannste nicht mit VPN machen.

1214
01:22:29,614 --> 01:22:30,974
Und ...

1215
01:22:30,974 --> 01:22:31,054
...

1216
01:22:31,054 --> 01:22:32,954
für mich jetzt nicht so schlimm, weil ...

1217
01:22:32,954 --> 01:22:32,974
...

1218
01:22:32,974 --> 01:22:34,514
ich habe jetzt kein Türschloss.

1219
01:22:34,514 --> 01:22:36,194
Du kannst mir das Rollo zumachen.

1220
01:22:36,194 --> 01:22:37,614
Du kannst mir Licht an- und ausschalten.

1221
01:22:37,614 --> 01:22:38,714
Du kannst mir einen Staubsauger anmachen ...

1222
01:22:38,714 --> 01:22:39,874
wenn du mich hackst.

1223
01:22:40,214 --> 01:22:41,114
Okay.

1224
01:22:41,814 --> 01:22:43,240
Passiert jetzt erstmal nichts Böses.

1225
01:22:43,240 --> 01:22:50,527
Aber hättest du zugeworfen auf mein Schloss von meiner Eingangstür, kannst du die Garage
hoch und runter fahren.

1226
01:22:50,527 --> 01:22:52,338
Sind das wiederum andere Dinge.

1227
01:22:52,338 --> 01:22:58,774
Und natürlich nicht vergessen, wenn man drauf kommt, kannst du ja auch überwachen, wo die
Person ist, durch Präsenzerkennung.

1228
01:22:58,774 --> 01:23:09,173
Sowas, Je nachdem, wie du die Applikation nutzt, ist es halt mehr oder weniger Impact und
dementsprechend kann man entscheiden, mach ich es dann doch lieber mit dem VPN oder ist

1229
01:23:09,173 --> 01:23:10,202
Public Fine.

1230
01:23:10,907 --> 01:23:15,192
Wir hatten ja mal so einen Kollegen, Liebe Grüße gehen raus an Ingo.

1231
01:23:16,976 --> 01:23:17,942
Nee, der wird das nicht hören.

1232
01:23:17,942 --> 01:23:21,202
Aber wenn er es doch mal hört, fühlt er sich gegrüßt.

1233
01:23:21,202 --> 01:23:27,639
Ich erinnere mich noch, wir waren im Büro und es war spät und Ingo war zu Hause, wenn ich
mich recht erinnere.

1234
01:23:27,639 --> 01:23:29,480
Ne, ja doch.

1235
01:23:29,480 --> 01:23:31,081
Es war so.

1236
01:23:31,081 --> 01:23:40,935
Er hatte ein Raspberry Pi mit einem Display auf der Arbeit, womit er sein Haus steuern
konnte.

1237
01:23:40,935 --> 01:23:50,169
Und ich habe mir Zugang verschafft zu diesem Gerät, habe die SD-Karte mir geschnappt und
mal eine kleine Sicherungskopie gemacht.

1238
01:23:51,659 --> 01:24:00,363
Und das alles wieder zurückgängig gemacht und über die nächsten Tage Wochen hatten wir
richtig viel Spaß mit seinem Smartphone.

1239
01:24:00,363 --> 01:24:02,844
Die Rollos gehen die ganze Zeit hoch und runter.

1240
01:24:02,844 --> 01:24:04,625
Was ne Scheiße hier.

1241
01:24:05,911 --> 01:24:09,366
Ich hatte auch Kameras, meine ich, und man konnte so bisschen was sehen.

1242
01:24:09,366 --> 01:24:17,294
Ich glaube, sind auch mal mit dem Auto vor seinem Haus gefahren, mit ein paar Kollegen und
haben dann mal bisschen rumgespielt.

1243
01:24:17,294 --> 01:24:20,657
Und dann hat er uns glaube ich draußen gesehen, ich weiß gar nicht, schon ewig her.

1244
01:24:20,657 --> 01:24:25,561
Und dann haben wir herzlich gelacht und gesagt, hier kommt, jetzt ist vorbei der Spuk.

1245
01:24:25,725 --> 01:24:27,917
Alles harmloser Spaß, aber genau.

1246
01:24:27,917 --> 01:24:36,363
Also das zeigt auch an der Stelle, irgendwo sich auf Arbeit ein Terminal für seine
Heimautomatisierung zu Hause zu stellen.

1247
01:24:36,363 --> 01:24:41,327
Die braucht Credentials in irgendeiner Form und ja, da kommt man ran.

1248
01:24:43,469 --> 01:24:46,767
ja, da hast du mich an was erinnert, das war lustig, meine Herren.

1249
01:24:46,767 --> 01:24:50,044
Das war auch der erste Gedanke, ich hatte, er mir das Ding gezeigt hat.

1250
01:24:51,630 --> 01:24:53,463
Ja.

1251
01:24:53,463 --> 01:24:54,763
Schön.

1252
01:24:56,270 --> 01:24:57,127
You know.

1253
01:24:57,513 --> 01:25:00,561
Wo waren wir eigentlich?

1254
01:25:00,561 --> 01:25:02,345
Ach so, ja, genau.

1255
01:25:02,487 --> 01:25:06,838
Muss man sich einfach, denke ich, selber Gedanken darüber machen, was passiert, wenn.

1256
01:25:06,838 --> 01:25:08,239
Und dann einfach entscheiden.

1257
01:25:08,239 --> 01:25:14,000
Ich glaube, die Default-Geschichte ist eigentlich VPN und wenn man es wirklich braucht,
man halt eine Proxy machen.

1258
01:25:14,000 --> 01:25:18,452
Ist halt immer eine Frage, wie viel Aufwand man haben möchte, Leuten darauf Zugriff zu
geben.

1259
01:25:18,452 --> 01:25:22,003
Oder vielleicht sollte man einfach darüber nachdenken, nee, lass es, das ist einfach nur
für dich.

1260
01:25:22,003 --> 01:25:26,094
Das ist, ich, also viele Leute sehen immer so den Reddit und was weiß ich wo.

1261
01:25:26,094 --> 01:25:32,010
Ja, ich möchte das dann alle meine Familie drauf so, wollt ihr ernsthaft der Admin für all
diese Leute sein und dann das machen?

1262
01:25:32,010 --> 01:25:32,802
Oder wollt ihr einfach...

1263
01:25:32,802 --> 01:25:33,532
Ja...

1264
01:25:33,581 --> 01:25:42,118
macht plötzlich macht dich viel angreifbarer als vorher und dann halt mit den daten die
eventuell deine familie da rein pumpt die dann auch irgendwie am ende dir vertrauen dass

1265
01:25:42,118 --> 01:25:54,338
das alles sicher liegt schwierig mir kam gerade noch der gedanke auf in diesem kontext Es
spricht sogar gewisse sachen sprechen dann sogar dafür dinge zu separieren welcher form

1266
01:25:54,338 --> 01:25:59,322
auch immer also wenn du halt wirklich sowas laufen lasst wie jetzt kompromittiert der mini
flux

1267
01:26:01,245 --> 01:26:09,728
Mit dem man aber dann ja eventuell auch ins Netz kommt oder den auch vielleicht sogar aus
Docker ausbrechen kann.

1268
01:26:09,728 --> 01:26:20,151
meine, es gibt ja sogar Sicherheitsprobleme, die sind aus VMs ausgebrochen, Aus Windows in
die VM bis hin in den Hypervisor und so weiter.

1269
01:26:20,151 --> 01:26:28,275
Also kann man alles nie immer ganz ausschließen und dann willst du vielleicht nicht das
Paperless Zeug auch noch auf derselben Kiste liegen haben.

1270
01:26:28,275 --> 01:26:29,417
Ich weiß es nicht.

1271
01:26:29,417 --> 01:26:30,207
Bei mir ist das so.

1272
01:26:30,207 --> 01:26:33,218
Also es läuft alles auf derselben Maschine.

1273
01:26:33,218 --> 01:26:39,330
Bisschen abgesichert mit den Docker Netzen, aber noch nicht so richtig, weil das eben mit
der Firewall und Docker leider nicht so ganz sexy ist.

1274
01:26:39,330 --> 01:26:47,682
Da brauchst wahrscheinlich dann schon eher so was wie ein kleines Kubernetes K3S mit
Silium als Network Plugin.

1275
01:26:47,682 --> 01:26:50,193
Da kannst du dann halt wirklich genau definieren, wer wohin funken darf.

1276
01:26:50,193 --> 01:26:54,824
Es wird dann über eBPF sichergestellt und so weiter.

1277
01:26:54,824 --> 01:26:56,841
Da geht was, aber...

1278
01:26:56,841 --> 01:26:59,153
immer weiter, aber ob man das möchte ist die Frage,

1279
01:26:59,153 --> 01:27:00,973
Absolut.

1280
01:27:00,973 --> 01:27:01,874
Absolut.

1281
01:27:03,791 --> 01:27:05,504
Gut, Durchbruch.

1282
01:27:07,487 --> 01:27:11,580
Die Frage ist halt, welcher Durchbruch und was ist die Konsequenz?

1283
01:27:11,580 --> 01:27:17,475
Wenn irgendwas kompromittiert ist, stellt sich auf jeden Fall dann immer die Frage, wie
komme ich denn wieder auf einen sicheren Zustand?

1284
01:27:17,475 --> 01:27:23,820
Das hatten wir ja vorhin ganz kurz mit dem Thema, ich kann das jetzt recovern, aber wenn
die Kiste direkt wieder am Netz ist und es wird einfach wieder gescannt und wird wieder

1285
01:27:23,820 --> 01:27:25,721
kompromittiert, dann habe ich ein Problem.

1286
01:27:26,742 --> 01:27:27,948
Aber ganz wichtig natürlich...

1287
01:27:27,948 --> 01:27:30,253
im Hintergrund noch lange dauert oder sowas.

1288
01:27:30,258 --> 01:27:39,323
Ja, also Firewall, und das ist wiederum in der Cloud natürlich einfacher, da kannst du
dann ja Firewall-Regeln für eine Instanz oder bei einem PBS auch definieren,

1289
01:27:39,323 --> 01:27:41,574
sicherzustellen, nur ich komm drauf.

1290
01:27:41,574 --> 01:27:43,215
Von außen als Admin.

1291
01:27:43,215 --> 01:27:52,680
Während du aber auf einem dedizierten Server, also baremetal, läuft irgendwo als Stück
Metall im Rechenzentrum, wenn dein Provider dir die Funktion nicht anbietet, zufällig am

1292
01:27:52,680 --> 01:27:59,316
Switch irgendwelche Firewall-Regeln zu setzen, was mein letzter Stand eher unüblich ist,
dann, ja.

1293
01:27:59,316 --> 01:28:04,465
dann musst du dich auf die Maschine einloggen und irgendwie sicherstellen, dass du der
einzige bist.

1294
01:28:04,465 --> 01:28:07,390
Aber das kannst du halt von außen eventuell nicht machen.

1295
01:28:07,390 --> 01:28:08,221
Schwierig.

1296
01:28:08,887 --> 01:28:10,319
oder hinfahren, Kabel ziehen.

1297
01:28:11,671 --> 01:28:13,312
Ja, genau.

1298
01:28:14,533 --> 01:28:20,136
So, aber überhaupt erst mal da hinzukommen, dass du recovern kannst, ist ja schon mal das
Wichtigste.

1299
01:28:20,136 --> 01:28:24,298
Du brauchst Backups, Was hast du für Möglichkeiten?

1300
01:28:24,298 --> 01:28:32,343
Je nachdem, wo du eben deine Daten hostest, nehmen wir jetzt mal an, zu Hause, weil zu
Hause hast du ja effektiv alles an Möglichkeiten, dass es eben so gibt.

1301
01:28:32,343 --> 01:28:38,947
Aber sagen wir mal, du bist irgendwo bei einem WPS-Anbieter, dann hast du da erst mal
Möglichkeiten.

1302
01:28:40,027 --> 01:28:41,828
Snapshots slash Backups.

1303
01:28:41,828 --> 01:28:44,129
Ich sage das jetzt mal ganz verschwommen anzulegen.

1304
01:28:44,129 --> 01:28:45,469
ist halt nicht dasselbe.

1305
01:28:45,469 --> 01:28:49,181
Backups sollten immer offside liegen.

1306
01:28:49,181 --> 01:28:55,273
das Medium brechen sozusagen und Snapshots können im einfachsten oder sind üblicherweise.

1307
01:28:55,273 --> 01:28:58,865
Es gibt da Implementationen, die nutzen verwirrende Terminologie.

1308
01:28:58,865 --> 01:29:01,176
Deswegen sage ich das jetzt mal so bisschen vorsichtig.

1309
01:29:01,176 --> 01:29:08,079
Aber eigentlich ist ein Snapshot nichts weiter als ein Point-in-Time-Sicherung, die
irgendwo mit in demselben Medium existiert.

1310
01:29:08,079 --> 01:29:09,139
Also zum Beispiel

1311
01:29:09,139 --> 01:29:16,526
Hast du einen DistributedSafe Storage, dann existiert der Snapshot in demselben Safe, in
demselben Pool, wie auch der aktuelle Datenträger.

1312
01:29:16,526 --> 01:29:21,220
Oder hast du einen ZFS, machst einen Snapshot oder einen BuddhaFS, liegt der derselben
Platte rum.

1313
01:29:21,220 --> 01:29:27,996
Dementsprechend ist kein Backup, wenn die Platte kaputt ist oder das Dateisystem so
kaputt, dass der Snapshot auch unbrauchbar ist, dann hast du das Problem.

1314
01:29:27,996 --> 01:29:31,469
Oder jemand komponiert das System und löscht das.

1315
01:29:31,469 --> 01:29:35,483
heißt, Backup muss halt eigentlich einen Medienbruch haben, Offside sein oder sonst was.

1316
01:29:36,392 --> 01:29:40,965
Aber deine Cloud-Anbieter bietet dir sicherlich irgendwas für Backups an.

1317
01:29:40,965 --> 01:29:42,096
Und das kannst du natürlich nutzen.

1318
01:29:42,096 --> 01:29:43,377
Hast du schon mal ein erstes Level.

1319
01:29:43,377 --> 01:29:47,740
Also zum Beispiel tägliche Backups für sieben Tage.

1320
01:29:47,740 --> 01:29:49,521
Hast du schon mal ein bisschen was gewonnen.

1321
01:29:49,521 --> 01:29:59,338
Ist einfach, Kostet irgendwie 20 % vom Monatspreis der Instanz und hast du sieben Tage
lang zumindest schon mal Daten.

1322
01:29:59,395 --> 01:30:00,936
ist einfach ein Button.

1323
01:30:00,936 --> 01:30:02,356
Also da haben sie mich.

1324
01:30:02,617 --> 01:30:04,358
Das ist einfach ein Button.

1325
01:30:04,358 --> 01:30:08,440
Nichts mit irgendeinem Tool installieren, noch einen Remote Server aufsetzen oder dies und
das.

1326
01:30:08,440 --> 01:30:10,721
Einfach nur ein Button.

1327
01:30:10,721 --> 01:30:12,382
Und ich hab's auch schon einmal genutzt.

1328
01:30:13,160 --> 01:30:14,106
Tatsächlich?

1329
01:30:14,375 --> 01:30:19,332
Ja, ich hab'n Upgrade kaputt gemacht von meinem Ghost und dann war die Datenbank futsch
und dann so, naja.

1330
01:30:19,714 --> 01:30:20,230
Server...

1331
01:30:20,230 --> 01:30:29,674
der Stelle, wenn du so eine Funktion beim Cloud-Anbieter hast, der macht dann zum Beispiel
täglich Backups, dann wäre es halt sehr gut, wenn er dir auch eine Jetzt-Backup-anfertigen

1332
01:30:29,674 --> 01:30:33,806
Funktion anbietet, damit du das ganz gezielt auch anwenden kannst vor einem Upgrade zum
Beispiel.

1333
01:30:33,806 --> 01:30:36,396
Ja, das ist gut.

1334
01:30:36,396 --> 01:30:42,165
die Backlabs holden, Sinne von länger dalassen als die sieben Tage.

1335
01:30:42,165 --> 01:30:44,998
Zeit hat dafür, das ist auch völlig fein.

1336
01:30:45,560 --> 01:30:46,799
Zumindest bei Hetzer kannst das machen.

1337
01:30:46,799 --> 01:30:48,159
wusste ich nicht.

1338
01:30:49,048 --> 01:30:51,992
Und dann nach einem Monat schmeiße ich es dann auch wieder weg, wenn ich es nicht mehr
brauche.

1339
01:30:52,993 --> 01:30:54,544
Cool.

1340
01:30:54,544 --> 01:30:55,625
ist gut.

1341
01:30:55,625 --> 01:30:59,388
Nachteil ist, Recovery ist halt alles oder nichts.

1342
01:30:59,388 --> 01:31:05,413
Oder du gehst hin und nimmst das Backup und professionierst eine neue Instanz damit und
dann kopierst du selektiv raus, was du brauchst.

1343
01:31:05,413 --> 01:31:09,556
Aber das ist jetzt nicht so, als hätte es nachher ein Filebrowser, weil das ist halt...

1344
01:31:09,556 --> 01:31:11,177
...Filesystem agnostisch.

1345
01:31:12,303 --> 01:31:12,766
Ja.

1346
01:31:12,766 --> 01:31:15,590
mit R-Sync und dann, ja, das hab ich dann auch gemacht.

1347
01:31:17,200 --> 01:31:22,474
Genau, dann hast du natürlich noch die Möglichkeit, kannst ein Backup-Tool installieren.

1348
01:31:22,474 --> 01:31:27,537
Das Thema Backup steht bei uns irgendwie noch bisschen aus, weil die letzten Jahre sind
Andrej und ich gleich gefahren.

1349
01:31:27,537 --> 01:31:30,619
haben beide Kopiar verwendet oder wie auch immer man es ausspricht.

1350
01:31:30,619 --> 01:31:33,802
Ich kommt aus dem Polnischen, wenn ich mich das richtig in Erinnerung habe.

1351
01:31:33,802 --> 01:31:35,830
Das wird mir nicht helfen bei der Aussprache.

1352
01:31:36,184 --> 01:31:38,605
Tatsächlich.

1353
01:31:38,605 --> 01:31:42,787
Genau, ist ein Go-Tool.

1354
01:31:42,787 --> 01:31:48,329
Man kann es vom Funktionsumfang vergleichen mit so was wie Borg, Restick, so die Ecke.

1355
01:31:48,329 --> 01:31:59,644
heißt, es hat so Deduplizierungen, hat Verschlüsselungen, es hat den Support für
verschiedenste Backends wie S3 zum Beispiel auch oder auch ein kopierter Server mit Vor-

1356
01:31:59,644 --> 01:32:00,164
Nachteil.

1357
01:32:00,164 --> 01:32:03,125
Immer wenn du so Sachen haben willst, wie du möchtest verhindern, dass

1358
01:32:03,299 --> 01:32:12,304
jemand backups löschen kann mit dem system das auch welche anlegen kann wenn es dann halt
kompromittiert wird dann brauchst du in der regel irgendwas ansonder funktionalität wenn

1359
01:32:12,304 --> 01:32:23,714
es drei als backer nutzt kannst du natürlich so was sagen wie weil sich nicht
versionierung einschalten und und Wie nennt sich dieses feature noch gleich ich komme

1360
01:32:23,714 --> 01:32:31,811
gerade nicht drauf Ja dass sie dass sie mindestens 30 tage lang oder so vorgehalten werden
irgendwie sowas irgendwas period

1361
01:32:31,811 --> 01:32:33,649
heißt, aber ich weiß was du meinst.

1362
01:32:34,001 --> 01:32:41,758
Das kann es natürlich machen, ist S3 als an sich mal generisches Backend dahingehend schon
mal sehr sinnvoll.

1363
01:32:41,758 --> 01:32:44,303
oh

1364
01:32:45,000 --> 01:32:47,396
deine Daten verschlüsselt kriegst, ...

1365
01:32:47,396 --> 01:32:50,341
dann hast du immer noch so eine Art Cold Storage, ...

1366
01:32:50,341 --> 01:32:50,542
...

1367
01:32:50,542 --> 01:32:51,955
nicht angefasst wurde.

1368
01:32:52,119 --> 01:32:53,810
Ja, das ist gut.

1369
01:32:53,810 --> 01:32:54,581
Wenn du aber z.B.

1370
01:32:54,581 --> 01:32:59,735
SFTP benutzt als Backend, was ich bei Kopia in der Regel mache, dann hast du diesen
Vorteil leider nicht.

1371
01:32:59,735 --> 01:33:01,677
Dann kann auch jeder die Daten wieder löschen.

1372
01:33:01,677 --> 01:33:05,060
Du kannst es natürlich machen könntest.

1373
01:33:05,060 --> 01:33:07,622
Du könntest auf dem Ziel-Server noch hingehen und da z.B.

1374
01:33:07,622 --> 01:33:08,563
Snapshots machen.

1375
01:33:08,563 --> 01:33:09,363
Für einen Monat oder so.

1376
01:33:09,363 --> 01:33:12,526
Dann hast du so eine gewisse Sicherheit, die dadurch wieder erkauft.

1377
01:33:12,526 --> 01:33:16,349
Aber wenn du es richtig machen willst, dann musst du wohl Kopia auch als Server verwenden.

1378
01:33:16,349 --> 01:33:17,630
Das war es mir bis jetzt nicht wert.

1379
01:33:17,630 --> 01:33:20,222
Weil ich da auch immer den...

1380
01:33:21,329 --> 01:33:26,034
Aspekt sehe ich will halt eigentlich nicht den Backup Server öffentlich ins Internet
stellen.

1381
01:33:26,034 --> 01:33:28,387
Lieber ein SSH, wo dann das Backup hinterliegt.

1382
01:33:28,387 --> 01:33:31,530
ist schon irgendwie ein bisschen abgehangen.

1383
01:33:31,551 --> 01:33:35,879
Oder ein S3, hat 6€ Monat für ein halbes Terabyte und easy peasy.

1384
01:33:35,879 --> 01:33:37,823
Oder das, ja, genau.

1385
01:33:37,823 --> 01:33:40,183
Du nutzt Backblaze, glaube ich, bei S3.

1386
01:33:40,578 --> 01:33:42,578
habe letztens ...

1387
01:33:42,578 --> 01:33:45,958
Michael, unser Kollege, mir letztens einen anderen Anbieter gesagt.

1388
01:33:45,958 --> 01:33:47,358
Ich habe mal vergessen, wie er heißt.

1389
01:33:47,358 --> 01:33:49,158
Der wohl sehr, sehr günstig sein soll.

1390
01:33:50,838 --> 01:33:54,738
Die sechs Euro tun mir nicht so weh, dass ich jetzt Bock hatte, da wegzumigrieren.

1391
01:33:55,318 --> 01:33:56,878
Sagen wir so, ne?

1392
01:33:57,178 --> 01:33:57,918
Das ist schon ...

1393
01:33:57,918 --> 01:34:02,478
Wieder einen neuen Account aufmachen, dann wieder die S3-Secrets und dann wieder mit
Policies arbeiten.

1394
01:34:02,478 --> 01:34:04,418
Ist immer so ein Horror mit den Policies, ne?

1395
01:34:04,418 --> 01:34:05,978
ist ...

1396
01:34:05,978 --> 01:34:07,718
Je nachdem, wie sie implementiert sind.

1397
01:34:08,636 --> 01:34:10,740
Hetzner bietet auch Objects heute an.

1398
01:34:10,983 --> 01:34:13,088
Da kann man auch gucken.

1399
01:34:14,013 --> 01:34:15,616
Ist auch nicht so teuer.

1400
01:34:15,853 --> 01:34:18,833
Vielleicht aber auch Smart da, ne, also ...

1401
01:34:18,833 --> 01:34:21,073
eine andere App, wir dazu benutzen, weil ...

1402
01:34:21,073 --> 01:34:21,213
...

1403
01:34:21,213 --> 01:34:22,493
das kann ja, also Ceph ...

1404
01:34:22,493 --> 01:34:24,613
bietet ja auch S3 an.

1405
01:34:24,613 --> 01:34:26,033
Nicht nur Block Storage, ne, ...

1406
01:34:26,033 --> 01:34:28,533
kennen wir auch bei unserer Firma aus und ...

1407
01:34:28,533 --> 01:34:28,653
...

1408
01:34:28,653 --> 01:34:32,533
wenn das der gleiche Ceph ist und der Datenzentrum ...

1409
01:34:32,533 --> 01:34:35,453
Datacenter heißt Datenzentrum, ne.

1410
01:34:36,939 --> 01:34:38,261
Rechenzentrum.

1411
01:34:38,261 --> 01:34:40,693
Du hast so T-Shirt.

1412
01:34:40,693 --> 01:34:41,424
Oder?

1413
01:34:41,424 --> 01:34:42,946
Warst das nicht?

1414
01:34:42,946 --> 01:34:44,467
Hast du nicht das Rechenzentrum-T-Shirt?

1415
01:34:44,467 --> 01:34:50,666
Ach so das, ja doch, wo der Rechen drauf ist, also der für den Garten.

1416
01:34:50,666 --> 01:34:59,879
Was soll ich sagen, ja, kann auch mal abbrennen, so ein Rechenzentrum und dann, wenn die
keine Redundanzintern haben oder das Feuer größer wird, UVH.

1417
01:34:59,879 --> 01:35:01,381
oh

1418
01:35:03,517 --> 01:35:04,869
ist ja auch mal abgebrannt.

1419
01:35:04,869 --> 01:35:16,226
haben Firmen halt ihre, also ernsthaft, die haben ihre Daten verloren, die waren weg und
wer da nicht off cloud ein Backup hatte, hatte ernsthaft gesagt einfach Pech.

1420
01:35:16,226 --> 01:35:17,058
Was krass ist.

1421
01:35:17,058 --> 01:35:19,471
Also wirklich ein ernst gemeinter Tipp am Rande.

1422
01:35:19,471 --> 01:35:24,944
Cloud kümmert sich zwar in der Regel darum, dass deine Daten irgendwie gesichert sind,
aber da kann halt auch was schief laufen.

1423
01:35:24,944 --> 01:35:34,409
Oder du bist vielleicht in einem jungen Unternehmen, was vielleicht einfach noch in einer
Phase ist, wo sie das Backup-Thema selber auch nur so als ausgelagert betrachten, als sie

1424
01:35:34,409 --> 01:35:35,950
basieren ja auch nur auf einer Cloud.

1425
01:35:35,950 --> 01:35:41,063
Und wenn das aber niemand ganz bewusst testet und als Priorität sieht, dann kannst du ein
Problem haben.

1426
01:35:41,063 --> 01:35:44,895
Also nur darauf verlassen, dass deine Daten in der Cloud existieren, würde ich nicht.

1427
01:35:44,981 --> 01:35:45,391
Ne.

1428
01:35:45,391 --> 01:35:47,666
Google hat schon öfters Datenverlust gehabt.

1429
01:35:47,694 --> 01:35:52,874
Ja und Dropbox auch, also solche Services, nur für Speicher da sind, ne.

1430
01:35:53,014 --> 01:36:00,654
Da gibt es einen ganz bekannten Fall, da habe ich jetzt den Link nicht zu, aber da hat ein
Fotograf alle seine Fotos bei Dropbox, da hat jemand weg.

1431
01:36:00,714 --> 01:36:01,654
Einfach weg.

1432
01:36:01,974 --> 01:36:06,574
Und das ist halt sein, sein alles, Schon lange her, soweit ich weiß.

1433
01:36:06,574 --> 01:36:12,194
Daher, ich bin eigentlich ein ganz großer Verfechter gegen Multicloud, also gerade bei
Infrastruktur und so.

1434
01:36:12,674 --> 01:36:17,134
Also in Projekten, in Firmenprojekten finde ich das immer wahnsinnig komplex und bringt
auch nicht so viel.

1435
01:36:18,303 --> 01:36:20,976
weil das Cloud-agnostisch gibt es nicht.

1436
01:36:20,976 --> 01:36:21,897
Anderes Thema.

1437
01:36:21,897 --> 01:36:24,033
Aber beim Backup sage ich auf Cloud auf jeden Fall ...

1438
01:36:24,033 --> 01:36:24,059
...

1439
01:36:24,059 --> 01:36:24,880
woanders hinfahren.

1440
01:36:24,880 --> 01:36:26,122
Ist egal was.

1441
01:36:26,122 --> 01:36:28,394
Ist wirklich, literally egal was.

1442
01:36:28,394 --> 01:36:29,631
Hauptsache woanders.

1443
01:36:29,631 --> 01:36:38,805
dein Beispiel von vorhin, selbst wenn man sagt, ja, der Ceph fürs Object Storage ist ein
anderer als der fürs Block Storage, was in der Regel der Fall ist, weil allein schon,

1444
01:36:38,805 --> 01:36:42,786
allein schon aus Kostengründen, ehrlich gesagt, Object Storage machst du meistens mit
Platten.

1445
01:36:43,431 --> 01:36:46,533
SSDs, ähm ja Object Storage alte Platten.

1446
01:36:46,575 --> 01:36:47,575
Genau, große.

1447
01:36:47,575 --> 01:36:53,438
Da geht es halt einfach diese großen Datenmengen und da ist die Geschwindigkeit nicht ganz
so relevant.

1448
01:36:53,438 --> 01:36:57,469
Blockstorage brauchst halt in der Regel irgendwie in WMIs oder so.

1449
01:36:57,469 --> 01:36:58,719
dementsprechend.

1450
01:36:59,940 --> 01:37:02,111
Tja, genau.

1451
01:37:02,111 --> 01:37:02,961
So, wo waren wir?

1452
01:37:02,961 --> 01:37:04,342
Kopier.

1453
01:37:04,342 --> 01:37:08,459
Genau, wenn du sowas nutzt, also wenn du dieser Ebene Backups machst, dann...

1454
01:37:08,817 --> 01:37:12,043
Zum einen unterstützen die meine ich alle auch irgendwie mehrere Ziele.

1455
01:37:12,043 --> 01:37:16,180
Kannst du also potentiell auch Backups in mehrere Ziele machen, ist aber jetzt nicht
irgendwie so, als wenn das super trivial wäre.

1456
01:37:16,180 --> 01:37:18,212
Das muss man dann schon konfigurieren und...

1457
01:37:18,212 --> 01:37:21,162
Gruppierer muss zu dreier mehrfach laufen lassen.

1458
01:37:21,162 --> 01:37:22,996
Das ist bisschen blöd, aber hey.

1459
01:37:24,115 --> 01:37:29,408
Und ansonsten ist es so, Kopier besteht zum Beispiel aus einem Server-Teil und aus einem
UI-Teil.

1460
01:37:29,408 --> 01:37:35,512
Du so beide separat voneinander laufen lassen und auch über UI konfigurieren.

1461
01:37:35,512 --> 01:37:38,523
was aber, worauf ich eigentlich hinaus will, das ist der wichtige Part.

1462
01:37:38,523 --> 01:37:42,105
Du kannst auch Notifications konfigurieren, wenn irgendwas mit dem Backup nicht geklappt
hat.

1463
01:37:42,105 --> 01:37:46,388
Und das ist natürlich an der Stelle eine große Empfehlung, damit man das wenigstens
mitkriegt.

1464
01:37:46,388 --> 01:37:52,311
Gerade wenn du so, weiß ich nicht, deinen Mail-Server immer wieder wegsichern willst und
du irgendwie musst du es ja mitkriegen, ob das...

1465
01:37:52,311 --> 01:37:54,191
Backup aktualisiert wird.

1466
01:37:55,790 --> 01:37:59,281
Ja da habe ich so ein HineEye Problem.

1467
01:37:59,281 --> 01:38:02,342
HineEye, da weiß ich nicht ob es da richtig beruht ist, aber...

1468
01:38:02,342 --> 01:38:05,893
Möchte ich jeden Tag darüber informiert werden, dass mein Backup funktioniert hat?

1469
01:38:05,893 --> 01:38:07,563
Eigentlich nicht.

1470
01:38:07,563 --> 01:38:10,194
Möchte ich informiert werden, wenn das Backup gefällt hat?

1471
01:38:10,194 --> 01:38:11,254
Ja.

1472
01:38:11,254 --> 01:38:15,896
Weiß ich, dass der Notification Service funktioniert, wenn ich nicht jeden Tag eine
Nachricht bekomme?

1473
01:38:15,896 --> 01:38:16,396
Nein.

1474
01:38:16,396 --> 01:38:19,316
Das ist so nervig.

1475
01:38:21,385 --> 01:38:28,449
Das habe ich auch mit den E-Mails bei Other Tenant Upgrades geschickt, wenn auch jeden
Morgen eine Liste von wegen was geupdatet wurde.

1476
01:38:28,449 --> 01:38:29,942
Nervt mich eigentlich eher mehr.

1477
01:38:29,942 --> 01:38:31,744
Mittlerweile, nach ein paar Jahren.

1478
01:38:32,061 --> 01:38:33,412
Ja, aber es ist...

1479
01:38:33,412 --> 01:38:43,581
Also mir persönlich in der Vergangenheit, über die Jahrzehnte IT-Erfahrung, ist wirklich
nicht selten vorgekommen, dass gerade der Mechanismus, der dich über einen Fehlerfall

1480
01:38:43,581 --> 01:38:48,184
informiert, weil der ja vielleicht nur einmal im Jahr gebraucht wird, gerade der geht
kaputt.

1481
01:38:48,184 --> 01:38:58,894
Weil, weiß ich nicht, Credentials sind abgelaufen oder so für den Mailversand oder für den
Connect zum Pushover oder was auch immer du da gerade nutzt.

1482
01:38:58,894 --> 01:39:00,115
Irgendwas passiert.

1483
01:39:00,503 --> 01:39:07,243
oder zusätzlich ist das Internet gerade down und die Notification wird halt nicht
gespoolt.

1484
01:39:07,763 --> 01:39:09,042
Irgendwas ist immer.

1485
01:39:09,063 --> 01:39:11,023
Das ist leider nicht einfach das Problem.

1486
01:39:11,023 --> 01:39:18,523
Du müsstest wirklich Metriken sammeln, wann das letzte Backup erfolgreich passiert ist, um
dann Alarm darauf zu setzen und dann hast du wieder das selbe Problem.

1487
01:39:18,523 --> 01:39:19,703
Funktioniert der Alarm noch?

1488
01:39:19,703 --> 01:39:21,003
Man weiß es nicht.

1489
01:39:21,481 --> 01:39:23,925
Ja, aktuell ist bei mir jeden Morgen eine Mail.

1490
01:39:23,925 --> 01:39:28,261
Deswegen wusste ich dann, du hast mir ja geschrieben, dass die Seite dauernd von mir oder
so.

1491
01:39:28,261 --> 01:39:29,893
Aber ich wusste es auch schon im Endeffekt.

1492
01:39:30,000 --> 01:39:32,822
In meinem Mini Flux.

1493
01:39:32,822 --> 01:39:34,463
Da hab ich in rot das...

1494
01:39:34,463 --> 01:39:38,936
Genau, ich hab deine Seite einfach mal hinzugefügt, sonst krieg ich's ja nicht mit, wenn
du was postest.

1495
01:39:38,936 --> 01:39:40,037
bin jetzt nicht...

1496
01:39:40,037 --> 01:39:41,228
Also...

1497
01:39:41,228 --> 01:39:44,770
gehör zwar noch zu der alten händischen Fraktion bei so Sachen wie Updates ausführen.

1498
01:39:44,770 --> 01:39:51,455
Da mach ich das meistens tatsächlich wirklich so durch den regelmäßigen Control-R-Upgrade.

1499
01:39:51,455 --> 01:39:54,456
Und dann wird irgendein Kommando rausgeballert, was das macht, aber...

1500
01:39:55,557 --> 01:39:57,499
Nee, sonst würd ich das nicht im Schirme...

1501
01:39:57,499 --> 01:39:58,459
Ja, genau.

1502
01:39:58,597 --> 01:39:59,977
Geil.

1503
01:40:02,344 --> 01:40:04,200
Monitoring durch RSS geht auch.

1504
01:40:04,539 --> 01:40:05,740
Ja, absolut.

1505
01:40:05,740 --> 01:40:14,318
mein, Mails, den momentan nicht gemonitert, weil ich einfach momentan davon ausgehe,
irgendeines meiner Devices wird mir ein rotes Ding präsentieren, wenn man die Mails nicht

1506
01:40:14,318 --> 01:40:16,981
abrufen kann.

1507
01:40:16,981 --> 01:40:21,448
Man muss auch manchmal bisschen pragmatisch sein, sonst verliert man sich an diesen
Details.

1508
01:40:21,448 --> 01:40:24,453
man sich nicht bauen bei sowas, das ist zu teuer und zu auf...

1509
01:40:24,919 --> 01:40:25,839
Hm.

1510
01:40:26,696 --> 01:40:28,437
vor allem es Security geht.

1511
01:40:28,437 --> 01:40:32,420
das Thema mit dem...

1512
01:40:32,420 --> 01:40:37,272
Du musst halt diesen Einstieg einfach halten, ne?

1513
01:40:37,272 --> 01:40:44,306
Wenn du immer dieses perfekte Setup haben möchtest, wie zum Beispiel, ich lass bei mir zu
Hause nichts laufen, wenn es nicht mindestens auf dem K3S Cluster läuft, über neun

1514
01:40:44,306 --> 01:40:48,238
Raspberry Pi's verteilt, wann bist du so weit, dass du das machst?

1515
01:40:48,238 --> 01:40:50,158
Also, nein, fang einfach an.

1516
01:40:50,158 --> 01:40:55,082
wenn du fertig bist, musst du schon wieder updaten und dann hast du schon die Schnauze
voll, weil das Thema überall Breaking Changes ist.

1517
01:40:55,082 --> 01:40:56,744
Also vergiss es.

1518
01:40:56,744 --> 01:40:57,544
Nee.

1519
01:40:58,045 --> 01:40:58,480
Machen.

1520
01:40:58,480 --> 01:41:05,381
Entry Barrier, nimm dir einen Docker oder so, das geht schnell, kannst du einen Container
ausführen, machst du wenigstens mit einer Composer, solltest du schon machen, wenn es

1521
01:41:05,381 --> 01:41:06,944
irgendwie geht.

1522
01:41:06,944 --> 01:41:18,129
das Ding ist ja, du wirst Schmerzen verspüren und jeder dieser Schmerzen, die du
verspürst, sagt dir, warum eine Erweiterung oder eine Verbesserung in irgendeine gewisse

1523
01:41:18,129 --> 01:41:20,090
Richtung, warum das sinnvoll ist.

1524
01:41:20,090 --> 01:41:23,431
Und dann hast du eine Motivation, das zu tun und du hast noch was dabei gelernt.

1525
01:41:23,837 --> 01:41:32,144
Wenn du direkt nach best practice quote an quote gehst, weil irgendjemand im Internet
schreibt, du musst unbedingt mindestens x, y und z haben, warum?

1526
01:41:32,287 --> 01:41:33,045
Ist genauso.

1527
01:41:33,045 --> 01:41:35,175
alert, best practices gibt es nicht.

1528
01:41:35,837 --> 01:41:37,850
Viele, das ist wie mit Standards.

1529
01:41:39,245 --> 01:41:40,187
...

1530
01:41:40,187 --> 01:41:42,028
hängen vom Kontext ab.

1531
01:41:42,028 --> 01:41:43,782
Best ist halt relativ an der Stelle.

1532
01:41:43,782 --> 01:41:46,419
weil best ist halt für dich, was ist denn dein bestes...

1533
01:41:46,419 --> 01:41:48,117
So, vielleicht ist es einfach nur...

1534
01:41:48,117 --> 01:41:49,788
dein Problem.

1535
01:41:49,788 --> 01:41:56,170
Mein Lieblingsthema ist dann immer, ne das Docker Image darf auf gar keinen Fall einen
Gigabyte groß sein.

1536
01:41:56,170 --> 01:42:04,242
Wenn du das einmal irgendwo pullst, noch nicht mal public ist, das nur in deiner internen
Firma ist, du brauchst das nur einmal da laufen lassen, das wird einmal im Jahr geupdatet.

1537
01:42:04,242 --> 01:42:09,384
Who cares, es ist absolut kein Problem.

1538
01:42:09,384 --> 01:42:14,603
Wenn du wie wir dieses Docker Image über hunderte Kunden oder tausende Kunden verteilen,

1539
01:42:14,603 --> 01:42:22,048
Dann sollten wir darüber nachdenken, weil sonst unser Netz down ist, wenn wir Kunden
gleichzeitig einen Docker-Container-Update machen.

1540
01:42:22,048 --> 01:42:24,853
Anderes Problem, der Kontext.

1541
01:42:25,382 --> 01:42:27,165
Ja, absolut.

1542
01:42:27,165 --> 01:42:29,700
Der Zeitfaktor an der Stelle natürlich auch, ne?

1543
01:42:29,700 --> 01:42:33,176
Der kann auch ein Problem sein, wie lange es einfach dauert, irgendwas zu provisionieren.

1544
01:42:33,176 --> 01:42:35,369
Genau, ja, wichtiger Punkt.

1545
01:42:37,160 --> 01:42:38,844
Noch mal das ganze Thema schon durch.

1546
01:42:39,280 --> 01:42:41,012
Ich glaube schon.

1547
01:42:43,038 --> 01:42:44,625
Also, Maria, sind Sie da?

1548
01:42:44,625 --> 01:42:45,103
einen, willste...

1549
01:42:45,103 --> 01:42:46,268
Weiß nicht, wie viel ist das noch?

1550
01:42:46,268 --> 01:42:47,430
Oh, ist weg.

1551
01:42:48,603 --> 01:42:49,189
Okay.

1552
01:42:49,189 --> 01:42:50,029
zusammenfassen.

1553
01:42:50,029 --> 01:42:51,630
Können wir mal eine Zusammenfassung machen.

1554
01:42:51,630 --> 01:42:54,883
Updates machen von eurem System.

1555
01:42:54,883 --> 01:42:58,455
OS wichtig, weil da halt SSH, die Library drauf läuft.

1556
01:42:58,455 --> 01:43:00,417
Der SSH, DIMO und Co.

1557
01:43:00,417 --> 01:43:04,080
Und Applikationsupdates und nur das Exposen, was ihr meint.

1558
01:43:04,080 --> 01:43:04,910
Keine Datemang und sowas.

1559
01:43:04,910 --> 01:43:06,451
Das ist natürlich ganz wichtig.

1560
01:43:06,532 --> 01:43:07,842
Das ist tatsächlich eine Best Practice.

1561
01:43:07,842 --> 01:43:10,795
Die sollte man schon einhalten.

1562
01:43:10,795 --> 01:43:14,131
Und ja, macht einfach eure Updates und dann seid ihr schon...

1563
01:43:14,131 --> 01:43:17,578
Ohne Witz, dann seid ihr schon 99 % besser als die meisten anderen.

1564
01:43:17,578 --> 01:43:19,343
Das ist traurig, aber wahr.

1565
01:43:21,121 --> 01:43:22,119
Ui ja.

1566
01:43:23,787 --> 01:43:28,285
Und das gleiche gilt auch für interne Systeme wie so ein kleines Proxmox, was man zu Hause
rumlaufen hat.

1567
01:43:30,089 --> 01:43:32,163
Wie war der Spruch?

1568
01:43:32,163 --> 01:43:35,169
No Backup, no...

1569
01:43:35,169 --> 01:43:36,250
Ja, genau.

1570
01:43:38,616 --> 01:43:42,517
Ich weiß nicht, was die Englische ist.

1571
01:43:42,897 --> 01:43:43,717
Ah, no mercy.

1572
01:43:43,717 --> 01:43:44,057
Ah, okay.

1573
01:43:44,057 --> 01:43:45,177
Kannte ich ja noch nicht.

1574
01:43:46,897 --> 01:43:48,108
Ja, es ist hart.

1575
01:43:48,108 --> 01:43:50,441
Es ist wirklich hart.

1576
01:43:50,441 --> 01:43:58,271
Wahrscheinlich kennt jeder irgendwie Ecken jemanden, der mal seine Bilder sammeln verloren
hat und dann eine Platte irgendwo einschicken muss zum Recoveren oder so.

1577
01:43:58,336 --> 01:44:01,469
Das ist auch der Impact, was ich meine.

1578
01:44:01,469 --> 01:44:07,884
Den Impact hat man nicht nur mit Security, falls jemand anders dran kommt, sondern auch
der Impact, was verlierst du?

1579
01:44:07,884 --> 01:44:13,448
Wenn ich jetzt mein RSS-Feed verliere, ja, ein bisschen Arbeit, okay.

1580
01:44:13,448 --> 01:44:22,065
Wenn ich jetzt aber meine Bilder sammle und verliere, und das sind Familienfotos von den
Kindern vielleicht sogar, das sind Dinge, die kriegt man nie wieder.

1581
01:44:22,065 --> 01:44:23,426
Wirklich nie.

1582
01:44:23,426 --> 01:44:25,378
Und den muss man sich bewusst machen.

1583
01:44:25,378 --> 01:44:27,729
Hab die Diskussion noch mal mit einem befreundenen Pärchen gemacht.

1584
01:44:27,807 --> 01:44:34,272
Die wollten wissen, wie sollen die Zahlen für iCloud kramen und die sind nicht sonderlich
technisch und haben auch keine Zeit und keinen Bock darauf.

1585
01:44:34,272 --> 01:44:43,830
Ich gesagt, hör auf die Frage zu stellen, wie viel das Geld kostet, frag dich, was
passiert, wenn die Fotos weg sind.

1586
01:44:44,291 --> 01:44:46,322
So und dann war das ganz einfach beantwortet.

1587
01:44:46,322 --> 01:44:49,515
Dann sind die x Euro im Monat auch ganz schnell ausgegeben.

1588
01:44:50,696 --> 01:44:53,819
Man muss einfach nur die richtige Frage stellen, warum geht's?

1589
01:44:53,819 --> 01:44:55,380
Das sind Erinnerungen, die nie wieder kommen.

1590
01:44:55,380 --> 01:44:56,941
Bei Musik und

1591
01:44:58,053 --> 01:45:02,591
irgendwelche Dokumente, mein Gott, das kriegt man irgendwie hin.

1592
01:45:02,591 --> 01:45:08,981
Muss man halt zum Amt fahren, sich die Geburtstheorien nochmal holen lassen, was weiß ich,
wenn du die wirklich nur noch digital hast, sollte man nicht machen, aber egal.

1593
01:45:08,981 --> 01:45:11,003
Ich glaube, der Punkt ist rüber bekommen.

1594
01:45:14,999 --> 01:45:16,317
Jawoll.

1595
01:45:16,617 --> 01:45:18,349
Haken dran.

1596
01:45:18,349 --> 01:45:18,973
Das war's.

1597
01:45:18,973 --> 01:45:19,966
Security.

1598
01:45:20,762 --> 01:45:21,594
Markiert.

1599
01:45:22,547 --> 01:45:24,360
Na gut, du jetzt noch die...

1600
01:45:24,360 --> 01:45:25,982
ich habe auch gemackert, na egal.

1601
01:45:25,982 --> 01:45:28,245
Willst jetzt noch die kleinen Rembl-Themen da machen?

1602
01:45:30,289 --> 01:45:32,133
Zumindest ein paar davon können wir noch machen, denke ich.

1603
01:45:32,133 --> 01:45:33,513
ja, das...

1604
01:45:33,513 --> 01:45:35,433
Ich hab noch einmal aufgeschrieben...

1605
01:45:35,433 --> 01:45:39,373
Du hast ja gesagt, deinen Miniflux hast du zuhause laufen, oder ein RSS-Rider.

1606
01:45:39,633 --> 01:45:41,173
Ich hab meinen ja im Internet.

1607
01:45:41,493 --> 01:45:44,213
Ich hab endlich ein Argument gefunden, warum das sinnvoll ist.

1608
01:45:46,033 --> 01:45:47,473
Lange gesucht.

1609
01:45:48,733 --> 01:45:49,973
Nee, der eine ist ja theoretisch...

1610
01:45:49,973 --> 01:45:51,793
Ich hab das ja teilen mit jemandem, hab ich aber nicht.

1611
01:45:51,793 --> 01:45:53,473
Deswegen ging das nicht.

1612
01:45:53,473 --> 01:46:00,313
Aber ich hab durch Zufall heraus gesehen, du kannst beim Miniflux auch ein Feed teilen,
oder einen Artikel.

1613
01:46:00,343 --> 01:46:03,126
Und ich dachte dann schickt er dir einfach die Original URL.

1614
01:46:03,126 --> 01:46:04,699
Nö.

1615
01:46:04,699 --> 01:46:10,195
Du kriegst halt die URL von meinem E-Flux mit dem Text da drin.

1616
01:46:11,095 --> 01:46:12,295
Ah.

1617
01:46:12,395 --> 01:46:13,471
Okay.

1618
01:46:14,157 --> 01:46:14,217
...

1619
01:46:14,217 --> 01:46:15,457
not selling it.

1620
01:46:17,557 --> 01:46:19,617
Ich wollte es nur erwähnen, ...

1621
01:46:19,617 --> 01:46:20,777
dass mich das sehr überrascht hat, ...

1622
01:46:20,777 --> 01:46:23,117
man, wenn man das teilt, ...

1623
01:46:23,117 --> 01:46:25,257
dass man halt auch einfach den Mini Flux Link bekommt ...

1624
01:46:25,257 --> 01:46:25,317
...

1625
01:46:25,317 --> 01:46:28,077
anstatt den Link des Original Tickets.

1626
01:46:28,077 --> 01:46:29,297
Aber keine Ahnung.

1627
01:46:30,197 --> 01:46:31,381
Ja, naja.

1628
01:46:31,381 --> 01:46:38,507
okay stimmt das gibt es doch auch gehostet meine ich von von den na gut

1629
01:46:38,507 --> 01:46:47,091
macht es Sinn, wenn du einen Feed hast und dann ist der Text bei den meisten Feeds sehr
lokal gespeichert auf dem Server.

1630
01:46:47,091 --> 01:46:50,473
Und wenn es den Originaltext vielleicht nicht mehr gibt.

1631
01:46:53,479 --> 01:46:55,560
Ja, könnte sein.

1632
01:46:55,560 --> 01:47:00,022
Ich bin jetzt jedenfalls auch zum fleißigen RSS-User geworden, so als Update dazu.

1633
01:47:01,062 --> 01:47:04,574
Ja, funktioniert gut.

1634
01:47:04,574 --> 01:47:10,346
ich muss sagen, es hat Vor- Nachteile, Absolutes wie immer.

1635
01:47:10,346 --> 01:47:20,190
Also der Vorteil ist auf jeden Fall diesen einen Einstiegspunkt zu haben in das gesamte
Neuigkeiten-Thema und zwar egal wo die herkommen, aber die irgendwie, die ich für mich

1636
01:47:20,190 --> 01:47:21,090
relevant empfinde.

1637
01:47:21,090 --> 01:47:22,695
Das ist

1638
01:47:22,695 --> 01:47:23,485
total cool.

1639
01:47:23,485 --> 01:47:27,258
muss nur noch das Ding ansurfen, wenn ich so möchte, plus YouTube.

1640
01:47:27,258 --> 01:47:28,398
das ist so mein...

1641
01:47:28,398 --> 01:47:29,999
Nein, das ist ein Zulie-...

1642
01:47:29,999 --> 01:47:30,529
Könnte ich auch...

1643
01:47:30,529 --> 01:47:37,484
Ich hab auch ein paar Channels dran, das schon, aber jetzt sagen wir mal, was der
Algorithmus mir vorwirft.

1644
01:47:37,484 --> 01:47:38,794
Ich weiß nicht, wie es dir geht.

1645
01:47:38,794 --> 01:47:43,266
Ich bin seit ein paar Jahren YouTube Premium User geworden, weil ich das...

1646
01:47:43,266 --> 01:47:44,969
weil ich hab gar keinen Bock auf Werbung.

1647
01:47:44,969 --> 01:47:46,631
Und du kriegst Musik dabei.

1648
01:47:46,761 --> 01:47:47,634
Ja, stimmt, du bist der...

1649
01:47:47,634 --> 01:47:48,736
genau, du nutzt

1650
01:47:49,751 --> 01:47:55,717
Also wenn du die Musik mit nutzt, ist es eigentlich das beste Preis-Leistung, wenn man
drüber nachdenkt.

1651
01:47:55,717 --> 01:47:58,445
Weil diese Werbung bei YouTube auf gar keinen Fall gebe ich mir das.

1652
01:47:58,676 --> 01:48:00,747
Kann ich auch nicht, geht gar nicht.

1653
01:48:00,747 --> 01:48:03,278
Wird, ist super nervig.

1654
01:48:03,819 --> 01:48:05,310
die...

1655
01:48:05,310 --> 01:48:12,134
Im Browser ist das ja manchmal kein Problem, je nachdem, was du für Netblocker verwendest
und wie das gerade so ist, aber ich guck's halt auch hin und wieder mal gerne irgendwie am

1656
01:48:12,134 --> 01:48:13,795
Fernseher oder auf dem Beamer oder so.

1657
01:48:13,795 --> 01:48:16,426
Einfach nur, weil ich gerade da bin.

1658
01:48:16,426 --> 01:48:17,775
Deswegen lohnt sich das.

1659
01:48:17,775 --> 01:48:20,472
Handy, schicke das Video auf dem Fernseher und dann ...

1660
01:48:21,568 --> 01:48:31,074
So und deswegen den auf den Algorithmus möchte ich mich schon also den möchte ich halt
weiterhin haben aber meine persönliche Beobachtung ist also seit geschätzt zwei Jahren ist

1661
01:48:31,114 --> 01:48:32,775
der wirklich richtig schlecht

1662
01:48:33,068 --> 01:48:37,148
Ja, ich hab jetzt auch so, ne, zwei Jahre jetzt nicht, ...

1663
01:48:37,148 --> 01:48:39,488
die letzten Monate ist der mir auch auf den Kekse gegangen.

1664
01:48:39,528 --> 01:48:41,568
Weil der nichts Interessantes vorstellt.

1665
01:48:41,568 --> 01:48:42,908
Und früher war es halt so, ...

1666
01:48:42,908 --> 01:48:45,208
die Subscription definitiv waren auf der Homepage.

1667
01:48:45,208 --> 01:48:46,088
Das hast du jetzt nicht mehr.

1668
01:48:46,088 --> 01:48:48,788
Du musst immer explizit in die Subscription gehen.

1669
01:48:49,088 --> 01:48:50,828
Und wenn du da ...

1670
01:48:50,828 --> 01:48:53,268
sagen wir mal mehrere 100 Abos hast, ...

1671
01:48:53,268 --> 01:48:53,308
...

1672
01:48:53,308 --> 01:48:56,908
weil es gibt ja auch YouTube-Channels, die einfach stoppen, nicht mehr machen, ne.

1673
01:48:57,688 --> 01:49:00,172
Dann ist es auf dem Fernseher wirklich beschissen.

1674
01:49:00,172 --> 01:49:01,972
dadurch zu gehen, weil du an die erst mal klicken musst, ...

1675
01:49:01,972 --> 01:49:04,632
bis du den Channel gefunden hast und ...

1676
01:49:04,632 --> 01:49:04,772
...

1677
01:49:04,772 --> 01:49:06,252
wenigstens sortieren die noch.

1678
01:49:06,632 --> 01:49:07,832
Es gibt noch ein Feed, wo dann ...

1679
01:49:07,832 --> 01:49:09,992
Let's Last Updated war, aber jetzt zu einem bestimmten Feed ...

1680
01:49:09,992 --> 01:49:11,772
zu gehen und da ein Video zu suchen, ist eine Katastrophe.

1681
01:49:11,772 --> 01:49:12,996
Das musst du am Handy machen.

1682
01:49:14,994 --> 01:49:24,164
Weil m

1683
01:49:25,893 --> 01:49:29,436
Ja, ich weiß nicht was da passiert ist mit dem Algorithmus.

1684
01:49:29,436 --> 01:49:32,029
Das ist auf jeden Fall wirklich schlecht geworden.

1685
01:49:32,029 --> 01:49:40,998
Und im Fernseher ist es sogar so, bei mir jetzt konkret, Apple TV, da haben sie die
Funktionen rausgenommen auf der Hauptseite, dass du, normalerweise bieten sie eine Auswahl

1686
01:49:40,998 --> 01:49:47,353
aus allem möglichen an, du bei dir in den Subscriptions hast oder so.

1687
01:49:48,891 --> 01:49:55,834
Du kannst aber dann immer noch einzelne Bereiche auswählen, sowas wie Heimkino oder Musik
oder Podcasts.

1688
01:49:55,834 --> 01:50:05,198
Aus irgendeinem Grund ist diese Auswahl bei mir jetzt sogar auf dem Apple TV weg, während
ich sie immer noch auf dem iPad und auf der Webseite und so, da ist sie immer noch da.

1689
01:50:05,198 --> 01:50:07,809
Das heißt, das ist besonders schlecht gerade nochmal.

1690
01:50:07,809 --> 01:50:12,141
Der Algorithmus ist kacke, euch so klar zu sagen zu müssen.

1691
01:50:12,141 --> 01:50:14,192
Das ist wirklich nicht gut.

1692
01:50:14,192 --> 01:50:15,343
dann auch noch das.

1693
01:50:19,260 --> 01:50:22,051
Klammer, Feed.

1694
01:50:22,051 --> 01:50:23,172
So, das ist das Gute.

1695
01:50:23,172 --> 01:50:24,613
Alles läuft irgendwie zentral zusammen.

1696
01:50:24,613 --> 01:50:32,667
Und Dinge, die ich in der Vergangenheit eben nicht so zentral zusammenlaufen lassen
konnte, wie zum Beispiel dein Blog oder andere private Blogs.

1697
01:50:32,667 --> 01:50:41,682
Also quasi, ich hatte meine Standardselektion an Newsseiten, die auch so bisschen
unterschiedliche Quellen haben, Berichten.

1698
01:50:41,682 --> 01:50:43,884
Dementsprechend war da eine gewisse Vielseitigkeit drin.

1699
01:50:43,884 --> 01:50:46,645
Also so was wie Slash dort halt für so Nerdkram.

1700
01:50:46,935 --> 01:50:51,275
Aber eben dieser private Part, ist nicht reingekommen.

1701
01:50:51,275 --> 01:51:03,055
Und du kannst halt auch, weiß ich nicht, Releases von Traffic oder irgendwelchen
GitHub-Repos noch mit reinbringen, du die lieber da hast als in deiner Inbox vom

1702
01:51:03,055 --> 01:51:05,415
Mail-Client.

1703
01:51:05,835 --> 01:51:14,795
Nachteil, wenn du so Seiten hast wie Hacker News oder Hacker Day oder so was, da hast du
100 Einträge am Tag, die da reinkommen und das...

1704
01:51:17,107 --> 01:51:17,362
Ja.

1705
01:51:17,362 --> 01:51:27,216
habe mir das jetzt so gemacht, ich die Kategorien, wo Hacker News und sowas drin ist, dass
ich die einfach so einstelle, dass die nicht in meinen Hauptfeed landen.

1706
01:51:27,216 --> 01:51:30,788
Und wenn mir das dann einfach zu viel ist, dann gehe ich da rein und klick einfach auf
alles gelesen, I don't care.

1707
01:51:30,788 --> 01:51:35,790
So und dann scott ich da mal durch.

1708
01:51:35,790 --> 01:51:40,061
Bei mir ist es halt auch so, Phronix lese ich ganz gerne oder habe ich zumindest den
Überblick.

1709
01:51:40,061 --> 01:51:44,652
Ich lese die Artikel nicht viel, aber ich habe gerne den Überblick, wie es die
Lienungskönnenentwicklung bla bla bla.

1710
01:51:46,984 --> 01:51:56,789
LWN-Net, auch so ein Linux-Kram, da lese ich auch nicht jeden Artikel, aber ich will
zumindest wissen, was geht ab in der Szene, was mit System D los, was ist hier und da.

1711
01:51:56,789 --> 01:52:03,622
Golem, ja, auch mehr Überschriften und dann die Artikel, die ich interessant fand, lese
ich dann so und dann, ja, aber ...

1712
01:52:05,229 --> 01:52:14,649
Und dann habe ich halt die 99 % Wobei gar nicht, vom Inhalt her sind natürlich die ganzen
News Seiten viel mehr, weil die halt viel viel mehr Content produzieren.

1713
01:52:14,649 --> 01:52:20,517
Aber davon lese ich nicht wieder, aber die privaten Blogs, da lese ich eigentlich alle
durchgehend, die ich abonniert habe.

1714
01:52:23,207 --> 01:52:32,242
Danke dir für den Tipp mit dem gewissen Feats nicht auf den Allstream einlaufen zu lassen.

1715
01:52:32,242 --> 01:52:36,154
Ein Nachteil, er funktioniert tatsächlich nur in Miniflux.

1716
01:52:36,154 --> 01:52:40,557
Ich nutze momentan Netnewswire als Client auf meinem iPhone.

1717
01:52:40,557 --> 01:52:43,651
Da ist das leider nicht drin und da habe ich bis jetzt...

1718
01:52:43,651 --> 01:52:44,952
arbeiten.

1719
01:52:44,952 --> 01:52:47,136
Also da musst du die Kategorien halt an-surfen, ne?

1720
01:52:47,136 --> 01:52:48,497
Ja, das hab ich auch gesehen.

1721
01:52:50,427 --> 01:52:54,167
Nichtsdestotrotz, alles in allem schon ein großer Gewinn.

1722
01:52:54,987 --> 01:53:00,367
Ein Problem, das aufgetreten ist, dieses, guck mal wie voll diese Inbox geworden ist.

1723
01:53:01,807 --> 01:53:07,307
Früher war das einfach so, mit den vier News Seiten, ich angesurft habe, da sehe ich immer
nur die letzten ein, zwei Seiten.

1724
01:53:07,307 --> 01:53:12,927
Und wenn da ein paar Tage dazwischen waren, wo ich nicht geschaut habe, dann war das kein
Problem, weil ich habe es halt nicht aufgedrückt bekommen.

1725
01:53:12,927 --> 01:53:18,287
Da war nirgendwo so ein Bobble, der sagt, guck mal, noch 200 sind ungelesen.

1726
01:53:18,365 --> 01:53:20,356
Das hast du da jetzt schon.

1727
01:53:20,356 --> 01:53:21,546
Ich gehe dann auch den Wegs.

1728
01:53:21,546 --> 01:53:24,207
Ich mache dann als erstes mal Hacker News, Hacker Day und so weiter.

1729
01:53:24,207 --> 01:53:29,569
Wird dann erstmal als gelesen markiert, einfach ein bisschen Struktur reinzukriegen oder
Überblick.

1730
01:53:29,569 --> 01:53:32,257
Aber ein neues Problem entstanden dadurch tatsächlich.

1731
01:53:32,257 --> 01:53:39,462
So ein Informationsüberfluss, wo einem wirklich nochmal ganz klar gemacht wird, guck mal,
das weißt du alles noch nicht oder das hast du dir alles noch nicht angeschaut.

1732
01:53:39,563 --> 01:53:40,733
Punkt Punkt Punkt.

1733
01:53:41,993 --> 01:53:43,688
Ja, ich würde sagen, da muss man einfach aufpassen.

1734
01:53:43,688 --> 01:53:47,118
Das soll ja keine Arbeit sein.

1735
01:53:47,118 --> 01:53:49,092
daher, mach es dir so, wie du es magst.

1736
01:53:52,397 --> 01:53:55,847
Wenn du halt fietst, kann man einfach hochschmeißen, das ist ja auch kein Problem.

1737
01:53:57,246 --> 01:54:02,045
Aber wie du sagst, manchmal den Überblick zu bewahren, ist es trotzdem noch ganz sinnvoll.

1738
01:54:02,045 --> 01:54:07,986
Die grobe Struktur, die grobe Entwicklung von Körnelentwicklung oder weiß ich nicht was.

1739
01:54:12,257 --> 01:54:15,249
Ich habe noch einen Nachtrag zum Thema MQTT.

1740
01:54:15,249 --> 01:54:20,702
Wir hatten nämlich beim letzten Mal geschaut, was haben wir denn alles so an Komponenten
laufen, die das überhaupt benutzen.

1741
01:54:20,702 --> 01:54:23,723
Und ich sagte, ich habe auch nur Zigbee2MQTT.

1742
01:54:23,723 --> 01:54:25,074
nee.

1743
01:54:25,074 --> 01:54:31,908
Wo habe ich geguckt in Home Assistant und zwar in den Entitäten, die von Integration
erstellt wurden.

1744
01:54:31,908 --> 01:54:34,509
Da waren wirklich nur Zigbee2MQTT Sachen drin.

1745
01:54:34,509 --> 01:54:38,921
Aber ich habe noch paar Anwendungsfälle, wo ich mir dachte, die kann man ja mal teilen.

1746
01:54:38,921 --> 01:54:41,402
Einfach nur als Inspiration vielleicht oder...

1747
01:54:42,327 --> 01:54:44,028
Das ist interessant.

1748
01:54:44,028 --> 01:54:45,648
Was ist drin?

1749
01:54:45,648 --> 01:54:49,799
Irgendwann mal Thema Präsenzerkennung.

1750
01:54:49,799 --> 01:54:51,430
Wie kannst du gucken, wer ist zu Hause?

1751
01:54:51,430 --> 01:54:52,760
Gibt es ja verschiedene Ansätze.

1752
01:54:52,760 --> 01:54:59,072
habe ganz früher das mit dem nmap Modul gemacht.

1753
01:55:01,153 --> 01:55:03,593
Das ist irgendwann fehlgeschlagen.

1754
01:55:03,593 --> 01:55:05,754
Ich frage mich jetzt gerade, warum.

1755
01:55:05,754 --> 01:55:08,135
Ob das der Schritt war, wo du angefangen...

1756
01:55:10,264 --> 01:55:15,608
angefangen haben diesen Privacy Mode zu aktivieren, aber ich glaube das war es nicht, es
war noch irgendwas anderes.

1757
01:55:15,608 --> 01:55:18,270
Ich kam auf jeden Fall damit nicht weiter.

1758
01:55:18,270 --> 01:55:26,167
Oder weil ich das Netz damals segmentiert habe, das könnte auch der Grund gewesen sein und
ich konnte mit Nmap an der Stelle jetzt nur auf das Netzsegment scannen, wo der Home

1759
01:55:26,167 --> 01:55:28,779
Assistant drin war und nicht auf die anderen.

1760
01:55:28,779 --> 01:55:38,877
Und dann bin ich damals gewechselt auf, ich habe momentan noch den Mikrotik Router, der
die Access Points waren zu dem Zeitpunkt unterschiedlicher Hersteller.

1761
01:55:39,752 --> 01:55:42,543
Dementsprechend konnte der Mikrotik-Router auch wenn der...

1762
01:55:42,543 --> 01:55:47,964
Also hier oben war Mikrotik-Router und Mikrotik-Access-Points.

1763
01:55:47,964 --> 01:55:51,365
Und dementsprechend hast du zwei Möglichkeiten zu sehen, wer gerade im Netz ist.

1764
01:55:51,365 --> 01:55:55,996
Zum einen sind das die DHCP-Leases, zum anderen sind das die...

1765
01:55:55,996 --> 01:55:57,457
Wie haben sie es noch genannt?

1766
01:55:57,457 --> 01:56:07,290
Na die Connected-Clients, wie auch immer, Weil der Mikrotik-Router, wie über dieses
Feature Capsman, auch eine zentrale Steuerung der Access-Points über Normatten, somit

1767
01:56:07,290 --> 01:56:09,428
siehst du doch alle Connected-Clients.

1768
01:56:09,428 --> 01:56:11,659
verbundene Clients.

1769
01:56:11,659 --> 01:56:19,502
Das funktionierte aber mit den verbundenen Clients wiederum nur für die Access Points von
Mikrotik und das war nicht im ganzen Hause.

1770
01:56:19,502 --> 01:56:24,595
Wenn man also mal unten war, zum Beispiel im Erdgeschoss und das Handy verbindet sich mit
dem anderen Netz, dann bist du gleich rausgeflogen.

1771
01:56:24,595 --> 01:56:30,077
Wenn du wieder hoch kommst, es sein, dass das Handy immer noch mit dem anderen Netz
verbunden ist und auf einmal bist du nicht zu Hause.

1772
01:56:30,077 --> 01:56:33,658
was ich damals gemacht habe, ist selbst gebastelt.

1773
01:56:33,658 --> 01:56:37,660
Ich habe mir so ein kleines Skript geschrieben, was die Mikrotik API

1774
01:56:38,096 --> 01:56:46,490
ansteuert und dann dort, ich glaube über die DHCP-Lises geht, also im Grunde gab es da
keine gute Integration zu dem Zeitpunkt.

1775
01:56:46,490 --> 01:56:55,154
Und dann über MQTT schreibt, wer anwesend ist anhand der DHCP-Daten, die man da halt so
hat.

1776
01:56:55,154 --> 01:57:03,847
DHCP ist ja auch manchmal ein bisschen verräterisch, das war zumindest zeitweise so, ja,
was ich damit meine ist, es war zumindest

1777
01:57:03,847 --> 01:57:10,738
Damals, wenn mich mein Gedächtnis nicht ganz täuscht, gab es dann dieses Privacy-Feature,
was irgendwie die MAC-Adresse immer wieder neu generiert hat.

1778
01:57:10,738 --> 01:57:21,160
Dementsprechend hast du auch ständig, also jedes Mal wenn du dich irgendwie mit einem
neuen WLAN verbindest, dann hast du ständig eine neue IP bekommen, aber der DRCP-Client

1779
01:57:21,160 --> 01:57:23,311
hat immer noch den Device-Namen mitgeschickt.

1780
01:57:23,311 --> 01:57:27,941
Das heißt im DRCP-Server siehst halt immer noch, ja, okay, das ist halt jetzt hier das
Handy.

1781
01:57:27,941 --> 01:57:31,732
Ein iPhone von Thomas oder so was.

1782
01:57:32,296 --> 01:57:41,619
So und das konntest du dann abfangen und das habe ich mit dem Presence-Kram unter anderem
gemacht und dann habe ich in MQTT irgendwie reingefeuert wer ist connected und wer nicht.

1783
01:57:41,619 --> 01:57:43,561
Und das ist für meinen Anwendungsfall.

1784
01:57:43,561 --> 01:57:50,221
Damit bist du auch wieder außerhalb von Home Assistant und kannst Informationen unter
anderem für Home Assistant nutzbar machen.

1785
01:57:50,221 --> 01:57:51,141
Mhm.

1786
01:57:51,880 --> 01:57:56,072
Dann Jellyfin.

1787
01:57:56,072 --> 01:57:57,442
Jellyfin.

1788
01:57:57,442 --> 01:57:58,183
zwar, worum ging es?

1789
01:57:58,183 --> 01:58:02,645
Im Heimkino wollte ich...

1790
01:58:02,645 --> 01:58:04,125
Was war denn der Use Case?

1791
01:58:04,125 --> 01:58:12,519
Ich glaube der Use Case war, die Vorstufe bietet es an, verschiedene Arten von Beleuchtung
zu machen.

1792
01:58:12,519 --> 01:58:17,421
quasi das Display, was integriert ist, hat eine Beleuchtung und eine Helligkeitsstufe.

1793
01:58:17,421 --> 01:58:19,952
Und dann gibt es eben noch so eine...

1794
01:58:20,338 --> 01:58:32,482
ambient Beleuchtung die das Gerät selber integriert hat und wenn ich Film gucke möchte ich
immer das Schwarze Höhle so soll die Beleuchtung auch sein alles mögliche und wenn ich

1795
01:58:32,482 --> 01:58:42,064
irgendwie Musik höre da ist es okay wenn das ein bisschen ambiente Beleuchtung da ist
zumindest zeitweise Und dann wollte ich das steuern ich weiß früher habe ich mal mit Plex

1796
01:58:42,064 --> 01:58:48,456
da gab es auch irgendwelche Webhooks die du an trian lassen konntest als ich noch Plex
verwendet habe da konntest du dann irgendwie an diese

1797
01:58:48,716 --> 01:58:49,786
Wie hieß das bei Home Assistant?

1798
01:58:49,786 --> 01:58:51,336
Da konntest du auch so Webhooks definieren.

1799
01:58:51,336 --> 01:58:53,457
Da du so einen Endpunkt mit irgendeiner URL.

1800
01:58:53,457 --> 01:58:55,418
Da konntest du gegenfeuern.

1801
01:58:55,418 --> 01:58:56,748
Das gibt es auch jetzt noch.

1802
01:58:56,748 --> 01:58:58,379
Früher habe ich es genutzt.

1803
01:58:58,379 --> 01:59:00,279
Und da kannst du auch sogar ein Body übermitteln.

1804
01:59:00,279 --> 01:59:02,550
Also irgendwelche Daten.

1805
01:59:02,550 --> 01:59:06,341
Das habe ich damals, glaube ich, benutzt für Plex, wenn ich mich recht erinnere.

1806
01:59:06,341 --> 01:59:09,792
Und bei Jellyfin habe ich gesehen, es gibt ein...

1807
01:59:09,792 --> 01:59:11,633
Wie hieß das Plugin?

1808
01:59:11,633 --> 01:59:13,033
Das Plugin heißt Webhooks.

1809
01:59:13,033 --> 01:59:13,693
Genau.

1810
01:59:13,693 --> 01:59:17,364
Wenn du reingehst, kannst du einen MQTT-Server definieren.

1811
01:59:18,014 --> 01:59:22,568
Und dieser MQTT-Server kannst du dann auch sagen, welche Events sollen da rein gefeuert
werden.

1812
01:59:22,568 --> 01:59:31,555
Und schickt dir halt Messages rein, wenn, also nicht nur wenn, sondern ClientX mit einem
Namen, Client hat dann einen Namen, hat angefangen, irgendein Medium abzuspielen.

1813
01:59:31,555 --> 01:59:35,739
Und dann auch die ganzen Updates im Fortschritt, bomm, bomm, bomm, wird alles
reingepustet.

1814
01:59:35,739 --> 01:59:37,830
Der Stopp wird reingepustet, eine Pause wird reingepustet.

1815
01:59:37,830 --> 01:59:40,282
Alles Mögliche ist dann quasi im MQTT drin.

1816
01:59:40,282 --> 01:59:42,414
Also du kriegst eine ganze Latte an Messages rein.

1817
01:59:42,414 --> 01:59:45,226
Du kannst filtern lassen, einen Jellyfin einstellen.

1818
01:59:45,226 --> 01:59:47,380
Und dadurch kannst du zum Beispiel, weiß ich nicht.

1819
01:59:47,380 --> 01:59:48,540
dynamische Beleuchtung machen.

1820
01:59:48,540 --> 01:59:49,075
Irgendwas.

1821
01:59:49,075 --> 01:59:52,677
Aber es gibt auch eine Jellyfin-Integration direkt in Home Assistant.

1822
01:59:54,777 --> 01:59:57,139
Macht ihr das auch?

1823
01:59:57,139 --> 02:00:02,497
Also auch so welcher client was wo wie abruft und welcher status da gerade ist?

1824
02:00:02,497 --> 02:00:03,537
Player ist.

1825
02:00:04,568 --> 02:00:06,549
Okay, das müsste man sich mal anschauen.

1826
02:00:06,549 --> 02:00:09,571
Weil für mich relevant war, muss halt erstmal wissen, es ist der Apple TV.

1827
02:00:09,571 --> 02:00:12,072
Und zwar der Apple TV, der im Kino steht.

1828
02:00:12,072 --> 02:00:19,346
Und wenn der zum Beispiel dann auf Pause geht, kann ich auch die Raumbeleuchtung, die
ambiente Raumbeleuchtung einschalten.

1829
02:00:19,346 --> 02:00:22,518
Weil ich zum Beispiel ausstehen will und mir was zu trinken holen möchte oder so.

1830
02:00:22,518 --> 02:00:26,720
Und solche Use Cases waren das, die ich damit abbilden wollte.

1831
02:00:26,720 --> 02:00:33,684
Ich hab halt angefangen vor ein paar Jahren mit so einer programmierbaren Fernbedienung,
der Logitech Harmony.

1832
02:00:34,200 --> 02:00:39,040
hat man glaube ich schon mal ein Produkt, ich...

1833
02:00:39,040 --> 02:00:41,800
Ja genau, also Hardware ist nicht schlecht und Software ist kacke.

1834
02:00:41,840 --> 02:00:46,600
bedient eine Nische im niedrigpreisigen Segment, aber dummerweise haben sie halt aufgehört
das Ding herzustellen.

1835
02:00:46,600 --> 02:00:56,960
Ich fand's nie gut, also nie so richtig gut, weil eben die Software so schlimm ist, aber
es hat halt Probleme gelöst und unter anderem konntest du auch, wie haben das genannt,

1836
02:00:56,960 --> 02:00:57,900
Sequenzen definieren.

1837
02:00:57,900 --> 02:01:00,960
Also wenn du zum Beispiel auf Pause drückst, dann wird dann...

1838
02:01:00,960 --> 02:01:06,062
Pause gesendet und im nächsten Schritt wird noch ein anderes Signal gesendet, das Licht
einzuschalten.

1839
02:01:06,062 --> 02:01:08,452
Das wäre dann Video-Player-agnostisch.

1840
02:01:08,452 --> 02:01:10,223
Das wäre dann halt nur über die Fernbedienung.

1841
02:01:10,223 --> 02:01:16,565
Aber das habe ich jetzt gerade nicht und dementsprechend dachte ich mir, komm, das habe
dann mit Plex mal gearbeitet.

1842
02:01:16,565 --> 02:01:19,546
Plex ist aber weg und dann habe ich bei Jellyfin diese Lösung gefunden.

1843
02:01:19,546 --> 02:01:22,297
Das coole ist wirklich, dass es passiert halt dann zentral vom Server.

1844
02:01:22,297 --> 02:01:27,102
Also der Server schickt die Nachrichten und er sagt halt auch welcher Client gerade was
macht.

1845
02:01:27,102 --> 02:01:31,727
Das heißt, du hast auch in Homes eine Datenbank, welche Filme du wann wie lange geguckt
hast oder Serien etc.

1846
02:01:31,727 --> 02:01:36,487
Das ist lustig.

1847
02:01:36,487 --> 02:01:38,164
Das will man vielleicht auch gar nicht wissen.

1848
02:01:39,124 --> 02:01:42,987
Ich hatte mal irgendwo so einen Binairsensor definiert.

1849
02:01:42,987 --> 02:01:48,599
Gucke Film oder höre Musik, einfach nur zu sehen, wie viel Zeit war leichter.

1850
02:01:48,599 --> 02:01:51,902
Ich habe es irgendwann nicht mehr geschaut, weil es war traurig.

1851
02:01:52,926 --> 02:01:58,603
Ich habe auch gerade kurz zwischendurch geguckt, die Jellyfin Integration in Home Assistant
ist ein Mediaplayer.

1852
02:01:58,603 --> 02:02:07,304
Der der addet den Jellyfin als Media-Source, da kannst du dann Commandos machen wie Movie
Night und dann wird halt ein bestimmtes Ding abgespielt.

1853
02:02:09,825 --> 02:02:15,626
Ja, fand ich cool MQTT mal aus dem Medienbereich zu sehen.

1854
02:02:16,326 --> 02:02:25,889
Und dann tatsächlich das letzte Thema auf meiner Seite, was ich momentan noch mit MQTT
mache, ist, wie gesagt, Logitech Harmony.

1855
02:02:25,889 --> 02:02:26,959
Ich will von dem Produkt weg.

1856
02:02:26,959 --> 02:02:30,530
Ich habe noch eine da, aber will sie nicht mehr nutzen.

1857
02:02:30,530 --> 02:02:33,841
Und dann dachte ich mir, komm, ich brauche irgendwas, was programmierbar ist.

1858
02:02:33,841 --> 02:02:36,502
Du hattest mir damals gesagt, komm mal hier, gib Makro Pads.

1859
02:02:37,124 --> 02:02:44,130
Bei den Makropads, die haben so ein paar Tasten, ist ein bisschen wie so ein mechanisches
Keyboard, ein paar Tasten, eben manchmal haben noch einen Drehregler dran oder so.

1860
02:02:44,130 --> 02:02:52,367
Das Problem war die Komplexität und die Zeit, die ich dafür brauchte, das irgendwie ans
Laufen zu kriegen, weil du brauchst halt nicht nur das Pad, das Ding braucht Strom, dann

1861
02:02:52,367 --> 02:02:56,441
musst du das aber, irgendwelche Signale müssen irgendwo hingehen, damit die überhaupt erst
mal interpretiert werden.

1862
02:02:56,441 --> 02:03:05,488
Dann brauchst vielleicht noch ein paar, das Ding dann portabel auf dem, auf der
Heimkino-Couch zu haben.

1863
02:03:05,816 --> 02:03:07,167
war dann für mich auch ein Faktor.

1864
02:03:07,167 --> 02:03:09,359
das ist eine Fernbedienung einfach mal was anderes als das.

1865
02:03:09,359 --> 02:03:19,496
Und dann kam mir der Gedanke, warum nehme ich nicht einfach irgendeine Art
Bluetooth-Fernbedienung oder so, irgendwas, was ich an einen Pi schicken, womit ich

1866
02:03:19,496 --> 02:03:25,329
Signale an Pi schicken kann, der ja nicht direkt neben mir dann stehen muss, weil das ist
ja Funk.

1867
02:03:25,329 --> 02:03:27,711
Und dann kann ich da eventuell irgendwie was auslösen.

1868
02:03:27,711 --> 02:03:32,544
Und das, was ich mir da gebastelt habe, eine alte Fire TV-Fernbedienung.

1869
02:03:32,544 --> 02:03:35,486
Die hat genug Tasten, würde ich mal sagen.

1870
02:03:36,237 --> 02:03:40,772
Vorsichtig, das ist so eine wirklich alte so vor zehn Jahren oder sowas.

1871
02:03:40,772 --> 02:03:46,229
Und die funktioniert noch per Bluetooth und das hat sich anscheinend irgendwann geändert.

1872
02:03:46,229 --> 02:03:51,275
Die gilt noch als ganz normales Input Device im Sinne von ist wie ein Keyboard.

1873
02:03:51,314 --> 02:03:54,700
Ja, Hit Device, Human Interface Device dann.

1874
02:03:55,661 --> 02:03:59,252
Und dann kriegst du in Linux über dieses...

1875
02:03:59,252 --> 02:03:59,982
wie ist das?

1876
02:03:59,982 --> 02:04:02,243
EVDEV glaube ich heißt das.

1877
02:04:02,243 --> 02:04:07,565
Also EVDEV kriegst du dann die einzelnen Tastendrücke übermittelt und zwar mit dem wird
gerade...

1878
02:04:07,565 --> 02:04:09,085
also Druckprozess...

1879
02:04:09,085 --> 02:04:13,296
also wird jetzt gerade gedrückt, wird gehalten, wird losgelassen und so weiter.

1880
02:04:13,296 --> 02:04:20,988
Und dann dachte ich mir, okay diese Informationen brauche ich, um Aktionen zu triggern, um
quasi das was ich mit der Logitech vorher gemacht habe zu machen.

1881
02:04:21,352 --> 02:04:23,633
Die brauche ich irgendwo in meiner Heimautomatisierung.

1882
02:04:23,633 --> 02:04:24,984
Wie kriege ich sie dahin?

1883
02:04:24,984 --> 02:04:26,955
Heimautomatisierung ist räumlich auch zu weit entfernt.

1884
02:04:26,955 --> 02:04:31,298
Das heißt, ich kann einfach nicht den Bluetooth-Pilöpel da reinstecken.

1885
02:04:31,298 --> 02:04:39,303
Dann habe ich mir einen Pi in einen Raum gehangen, irgendwo, die beiden miteinander
gepaart und dann ein kleines Tool geschrieben.

1886
02:04:39,303 --> 02:04:45,436
Sowas gab es, glaube ich, auch schon in Python, aber ich wollte es irgendwie kompakter
haben und brauchte ein Projekt, mal bisschen Go zu spielen.

1887
02:04:45,436 --> 02:04:48,548
Habe ich das in Go geschrieben, einfach nur EVDEV2MQTT.

1888
02:04:48,600 --> 02:04:54,603
leider noch nicht open source, wollte ich immer mal polieren es rauszugeben, aber momentan
ist es das noch nicht.

1889
02:04:54,603 --> 02:05:01,976
das schickt einfach jedes dieser Signale, alles, also auch die ganzen Repetitionen, wenn
du die Taste hältst, einfach eins zu eins, ich hätte nicht gedacht, dass das so gut

1890
02:05:01,976 --> 02:05:06,608
funktioniert, ballert es in den MQTT rein, einfach pro sozusagen.

1891
02:05:06,750 --> 02:05:08,742
hab dafür bräuchte ich noch nicht mal ein Pie.

1892
02:05:09,433 --> 02:05:10,252
Wahrscheinlich.

1893
02:05:10,252 --> 02:05:12,446
Du kannst da einfach einen ESP nehmen.

1894
02:05:12,446 --> 02:05:15,181
brauchst noch nicht mal ganz das Linux darunter.

1895
02:05:15,181 --> 02:05:17,386
Weil da gibt es auch genug MQTT Libraries.

1896
02:05:17,386 --> 02:05:18,738
Und schieß das einfach darüber.

1897
02:05:18,738 --> 02:05:21,212
Du sparst den ganzen Betriebssystem overhead.

1898
02:05:21,266 --> 02:05:22,417
könnte sein, ja.

1899
02:05:22,417 --> 02:05:23,957
Ich weiß nicht, warum ich damals...

1900
02:05:23,957 --> 02:05:30,401
Ich hatte zum Glück noch den alten, alten Pi 3 oder so rumliegen, wo irgendwann mal Home
Assistant drauf lief.

1901
02:05:30,401 --> 02:05:32,602
Oder ein Home Assistant.

1902
02:05:32,602 --> 02:05:34,403
separates.

1903
02:05:34,403 --> 02:05:36,524
Interessanter Gedanke geht vielleicht auch damit.

1904
02:05:36,524 --> 02:05:37,655
Ich hab's jetzt mit dem Pi gemacht.

1905
02:05:37,655 --> 02:05:42,307
Da läuft ein Binary drauf wirklich in das System, die Unit und dieses Ding...

1906
02:05:42,307 --> 02:05:43,018
Das läuft.

1907
02:05:43,018 --> 02:05:49,922
Das verbindet sich mit dem MQTT-Server, findet das Device und dann liest es halt einfach
alle Events und Posts durch.

1908
02:05:49,922 --> 02:05:51,312
Es ist dumm.

1909
02:05:51,564 --> 02:05:52,494
bewusst.

1910
02:05:52,494 --> 02:06:03,287
Und in Home Assistant auf der Seite, ich nutze ja für, sagen wir mal, erweiterte
Funktionalität, habe ich beides im Einsatz aus historischen Gründen, Node-RED und

1911
02:06:03,287 --> 02:06:04,327
AppDaemon.

1912
02:06:04,327 --> 02:06:10,779
Und an der Stelle ist es AppDaemon, der verbindet sich direkt mit MQTT, deswegen hatte ich
auch keine Entität in Home Assistant drin.

1913
02:06:10,779 --> 02:06:20,662
Der liest einfach alle Events, die darüber reinkommen und er merkt sich sowas wie, mal, da
wird eine Taste gedrückt und die ist nur kurz gedrückt oder sie wird gehalten, also das

1914
02:06:20,662 --> 02:06:21,224
Pattern.

1915
02:06:21,224 --> 02:06:25,146
Wiederholt sich bis sie losgelassen wird und triggert dann unterschiedliche Aktionen.

1916
02:06:25,146 --> 02:06:32,210
Somit habe ich die Möglichkeit über einmal normal drücken und über lang drücken zwei
verschiedene Sachen zu triggern.

1917
02:06:32,210 --> 02:06:40,204
Und darüber hinaus, das war dann der Spaß der aus den programmierbaren Tastaturen kommt.

1918
02:06:40,204 --> 02:06:46,508
Zum Beispiel die ZSA Tastatur, die Voyager, die bei mir ja immer noch rumliegt, aber die
ich nicht mehr aktiv benutze.

1919
02:06:46,508 --> 02:06:48,259
Da gibt es ein Layer System.

1920
02:06:48,259 --> 02:06:51,052
Wenn du eine gewisse Tasse drückst, dann switchst du den Layer.

1921
02:06:51,052 --> 02:06:52,392
Ja.

1922
02:06:52,392 --> 02:06:52,785
Nee.

1923
02:06:52,785 --> 02:06:53,785
mehr oder weniger.

1924
02:06:53,785 --> 02:06:57,157
Also wenn ich quasi eine Taste drücke, dann switcht er den Layer auf den zweiten.

1925
02:06:57,157 --> 02:07:03,779
Dann habe ich da also andere Funktionen drauf und entweder das Timeoutet nach zehn
Sekunden, wenn du keine Tasten drückst, dann switcht er wieder auf den Default Layer oder

1926
02:07:03,779 --> 02:07:06,500
du kannst explizit nochmal auf den Default Layer switchen.

1927
02:07:06,500 --> 02:07:08,204
dann sogar zwei Stufen eingebaut.

1928
02:07:08,204 --> 02:07:10,492
Ist noch Overkill, aber naja.

1929
02:07:10,492 --> 02:07:11,392
Nachteil?

1930
02:07:11,392 --> 02:07:17,195
Du musst dir halt merken, genau wie mit der Tast programmierbaren Tastatur, du musst dir
merken, welcher Layer wann was wie wo macht.

1931
02:07:17,195 --> 02:07:19,446
Die Tastatur ist, die Fernbedienung ist nicht beleuchtet.

1932
02:07:19,446 --> 02:07:20,569
Das heißt du...

1933
02:07:20,569 --> 02:07:21,231
Kein Feedback,

1934
02:07:21,231 --> 02:07:23,663
nicht ganz genau.

1935
02:07:23,663 --> 02:07:27,827
Aber für meinen Use Case ist es eine klitzekleine Fernbedienung.

1936
02:07:27,827 --> 02:07:30,309
Sie funktioniert mit diesen AAA Batterien.

1937
02:07:30,309 --> 02:07:35,284
Das heißt, das erste Mal hat die, glaube ich, halbes Jahr gehalten oder so.

1938
02:07:35,284 --> 02:07:37,016
Weil ich wahrscheinlich auch viel damit rumgespielt habe.

1939
02:07:37,016 --> 02:07:37,986
Aber mal im Ernst.

1940
02:07:37,986 --> 02:07:42,300
Das heißt, ich habe nicht das Problem, dass der Akku irgendwie irgendwann in der Fritten
ist.

1941
02:07:42,300 --> 02:07:44,503
Und für mich löst das das Problem.

1942
02:07:44,503 --> 02:07:45,203
Es funktioniert zufällig.

1943
02:07:45,203 --> 02:07:46,290
Das einzige Ding ist halt...

1944
02:07:46,290 --> 02:07:50,578
Wenn ich anfange sie zu benutzen, muss ich einmal eine Taste drücken, damit ihr die
Verbindung aufbaut.

1945
02:07:50,578 --> 02:07:52,564
Das dauert dann so 2-3 Sekunden.

1946
02:07:53,142 --> 02:07:57,613
Ich habe ja auch so ein Nvidia Shield seit Ewigkeit, noch ein altes.

1947
02:07:57,613 --> 02:07:59,343
Ein TV Shield, ach whatever.

1948
02:07:59,343 --> 02:08:03,344
Ein Nvidia Gerät, was bei mir die Android TV macht.

1949
02:08:03,344 --> 02:08:06,185
Und die Firmware kann es in der Tonne klappen.

1950
02:08:06,185 --> 02:08:08,035
Zumindest die, ich habe.

1951
02:08:08,035 --> 02:08:11,286
Ich muss zwei Minuten warten, bis sie sich verbindet.

1952
02:08:11,286 --> 02:08:14,967
Dann ist da so eine blöde Knopfzettel drin, die gefühlt jeden Monat leer ist.

1953
02:08:14,967 --> 02:08:17,317
Es geht mir so auf den Senkel, dieses Ding.

1954
02:08:17,317 --> 02:08:18,828
Ich benutze die nicht mehr.

1955
02:08:18,828 --> 02:08:20,446
Ich nutze nur noch die vom Fernseher.

1956
02:08:20,446 --> 02:08:29,002
Und eigentlich ist die Kacke, weil das Steuerkreuz nicht gut ist, diese Gummitasten, die
wabbeln so rum, da triffst nicht immer richtig und dann muss man voll feste drücken für

1957
02:08:29,002 --> 02:08:30,293
Play und Pause.

1958
02:08:30,293 --> 02:08:37,758
Ich würde gerne wieder das Ding benutzen, jedes Mal da zwei Minuten zu warten, bis die
sich verbunden hat und das ist halt zwei Meter weit weg.

1959
02:08:38,296 --> 02:08:39,338
Das dauert wirklich so lange, ja?

1960
02:08:39,338 --> 02:08:40,774
Also übertreibst jetzt grad nicht?

1961
02:08:40,774 --> 02:08:43,814
Du kriegst das doof rum und kriegst einfach kein Feedback.

1962
02:08:43,814 --> 02:08:45,700
Und manchmal ist es dann leer.

1963
02:08:45,700 --> 02:08:47,524
Keine Ahnung, ich mag dieses Ding gar

1964
02:08:49,484 --> 02:08:52,004
Vielleicht muss ich mir aber klein anzeigen, was ein billiges Ding holen.

1965
02:08:52,405 --> 02:08:54,585
Also bei dem Fire TV ist das absolut kein Problem.

1966
02:08:54,585 --> 02:08:56,236
Du drückst durch eine Taste, das dauert ca.

1967
02:08:56,236 --> 02:09:00,767
2-3 Sekunden, wenn es verbunden ist.

1968
02:09:00,767 --> 02:09:08,800
Und erst wenn es verbunden ist, erscheint im UDEV, also im virtuellen Dateisystem für die
Devices, erscheint auch erst dann erst das Device.

1969
02:09:08,800 --> 02:09:16,372
Das heißt, dieses evidev für MQTT muss dann regelmäßig scannen, finde ich jetzt das
Device, das ich suche.

1970
02:09:17,236 --> 02:09:24,361
Und wenn ja, dann verbinde ich dann öffne ich das und dann erst dann kann er natürlich
auch lesen das heißt der erste das erste Signal geht verloren ich drücke also einfach

1971
02:09:24,361 --> 02:09:35,509
irgendeine Taste wenn ich mich in den Raum bewege loszulegen und das gute ist aber die
Verbindung wird lange aktiv gehalten also Wir reden hier von zwei drei Stunden oder sowas

1972
02:09:35,509 --> 02:09:44,096
nach dem letzten drücken dementsprechend Genau also es passiert sehr sehr sehr selten dass
wenn ich mal auf der Couch einschlafen oder sowas dann kann das ja passieren dass ich

1973
02:09:44,096 --> 02:09:44,996
irgendwie

1974
02:09:45,269 --> 02:09:49,391
wenn ich das nachher ausschalten möchte mit dieser Fernbedienung, dass sie dann nochmal
die Verbindung verloren hat.

1975
02:09:49,391 --> 02:09:52,008
Aber das ist wirklich kein Problem.

1976
02:09:52,472 --> 02:09:53,573
Warum möchte ich das die...

1977
02:09:53,573 --> 02:09:56,315
Und das ist auch das andere Problem bei der Verbindung.

1978
02:09:56,315 --> 02:09:58,906
Bei mir verliert die ständig die Verbindung.

1979
02:09:58,906 --> 02:10:00,897
Stromsparen, weil nur Knopfzelle drin.

1980
02:10:00,897 --> 02:10:02,548
Nehm ich an, das ist jetzt nur eine Annahme.

1981
02:10:02,548 --> 02:10:04,739
Krass, dass ich ein Scheißgerät hab.

1982
02:10:04,739 --> 02:10:11,183
Und ich bin ja so wahnsinnig genervt von den Abmischen von den neuen Filmen und TV-Serien.

1983
02:10:11,183 --> 02:10:13,744
Wir gucken aktuell eine Serie nicht.

1984
02:10:13,744 --> 02:10:16,056
Ich nenne sie die Flüster-Serie.

1985
02:10:16,056 --> 02:10:19,007
Weil du verstehst nichts.

1986
02:10:19,007 --> 02:10:20,420
Alles ist laut.

1987
02:10:20,420 --> 02:10:22,421
Außer die Sprache.

1988
02:10:22,421 --> 02:10:24,193
Und du kannst nichts verstehen.

1989
02:10:24,193 --> 02:10:27,095
Und das heißt, ich bin die ganze Zeit am Hoch- und Runterscrollen mit dem...

1990
02:10:27,095 --> 02:10:28,155
Mit der Fermin ist das cool.

1991
02:10:28,155 --> 02:10:29,797
kannst du mit Touch, geht das richtig cool, ne?

1992
02:10:29,797 --> 02:10:33,119
Da hast du so in der Mitte so ein kapazitiven...

1993
02:10:33,119 --> 02:10:34,170
Kapazitives Feld.

1994
02:10:34,170 --> 02:10:36,111
Kannst eben schnell hoch und runter machen.

1995
02:10:36,111 --> 02:10:38,252
Mit der Fermin, die du vom Fernseher musst, da klick, klick, klick, klick, klick.

1996
02:10:38,252 --> 02:10:40,014
Die so Volume-Buttons halt.

1997
02:10:40,014 --> 02:10:41,294
Und das macht dich wahnsinnig.

1998
02:10:41,294 --> 02:10:43,856
Und dann...

1999
02:10:43,856 --> 02:10:46,909
reguliere ich das halt so, dass wenn es laut wird, dann mache ich manuell.

2000
02:10:46,909 --> 02:10:50,592
Ich weiß nicht was mit den heutigen Fernsehern oder vielleicht bin ich auch zu doof.

2001
02:10:50,592 --> 02:10:54,315
Ich habe sogar alles schon probiert mit Lautstärke normalisieren.

2002
02:10:54,315 --> 02:10:58,029
Solche gibt es ja glaube ich im Shield und dann gibt es das in Jellyfin.

2003
02:10:58,029 --> 02:11:05,005
Habe ich auch aktiviert, dass der jeden Film durchgeht jede Nacht und dann die Audiospur
dann normalisiert.

2004
02:11:05,005 --> 02:11:06,006
Es ist eine Katastrophe.

2005
02:11:06,006 --> 02:11:11,590
kann das, diese eine Serie kann ich nicht gucken, weil die zu leise bei den Gesprächen.

2006
02:11:12,440 --> 02:11:13,411
verrückt.

2007
02:11:13,411 --> 02:11:16,003
Es ist oftmals wirklich einfach eine Frage der Abmischung.

2008
02:11:16,003 --> 02:11:18,664
Aber es kann auch Raumprobleme sein, das darf man auch nicht vergessen.

2009
02:11:18,664 --> 02:11:24,759
Ich ihr habt ja auch ein recht hohe Decken und so und einen recht offenen Raum.

2010
02:11:24,759 --> 02:11:34,005
Ich meine, es gibt einfach gewisse Effekte, die du hast in gewissen Frequenzbereichen,
dass gewisse...

2011
02:11:34,005 --> 02:11:35,726
Also zum einen kann es Überlagerung sein.

2012
02:11:35,726 --> 02:11:39,607
Wenn also der Tieftonanteil zu hoch ist, dann gehen die ja...

2013
02:11:39,607 --> 02:11:41,081
den Fernsehlautsprecher.

2014
02:11:41,081 --> 02:11:44,603
Dann gehen dir die mitten vielleicht verloren oder die Höhen.

2015
02:11:44,603 --> 02:11:53,640
Das kann es sein, dann kann es halt einfach sein, Raummoden und gewisses Dröhnen entsteht
und das verstärkt das ganze Problem wieder oder aber irgendwelche Reflektionen.

2016
02:11:53,640 --> 02:12:03,736
Je mehr Reflektion du im Raum hast, desto weniger präzise wirkt das Signal und dein Ohr
interpretiert das dann als ein langgezogenes Signal und dadurch wird es ein bisschen

2017
02:12:03,736 --> 02:12:04,367
verwaschener.

2018
02:12:04,367 --> 02:12:09,470
Das kann auch sein, aber es gibt da wirklich viele Faktoren und dann ist es manchmal
einfach die verkackte Abmischung.

2019
02:12:09,536 --> 02:12:13,962
Weil der irgendeine der im Tuchtonstudio sitzt sagt, da muss knallen.

2020
02:12:13,962 --> 02:12:17,646
So, dann machen sie der Bassmoos rauf.

2021
02:12:17,646 --> 02:12:20,600
So und der Ton ist dann halt irgendwo...

2022
02:12:20,600 --> 02:12:21,591
Ich weiß es nicht.

2023
02:12:21,591 --> 02:12:22,429
Das ist fies.

2024
02:12:22,429 --> 02:12:23,549
das voll.

2025
02:12:24,290 --> 02:12:29,592
mir für das schwer mittlerweile was zu gucken, weil ich möchte das nicht laut haben.

2026
02:12:29,592 --> 02:12:32,003
Ich hab ein dreimonat altes Kind hier rumliegen.

2027
02:12:32,003 --> 02:12:35,824
Das soll nicht von einer Explosion wach werden, während ich den Fernseher nab.

2028
02:12:35,824 --> 02:12:38,295
Wenn du da schläfst und ich möchte das einfach verstehen.

2029
02:12:38,295 --> 02:12:39,736
Ich möchte nur den Content genießen.

2030
02:12:39,736 --> 02:12:40,836
Geht aber häufig.

2031
02:12:41,624 --> 02:12:50,364
Es gibt ja bei manchen auch so einen Sprachverständlichkeitsmodus, wo wirklich der Tiefton
reduziert wird, wo einfach nur noch die Höhen drin bleiben, damit das halt deutlicher ist.

2032
02:12:51,184 --> 02:12:52,124
Okay.

2033
02:12:53,064 --> 02:12:53,884
Ja.

2034
02:12:56,928 --> 02:12:59,560
kurzer Einfall.

2035
02:12:59,560 --> 02:13:03,852
Ich hab mal kurz gegoogelt und Gemini benutzt, während du gequatscht hast.

2036
02:13:03,852 --> 02:13:07,434
Geht sogar mit ESPHome in der Theorie.

2037
02:13:07,434 --> 02:13:11,031
Gibt eine externe Komponente, der nützt auch einen Fire TV Stick 3.

2038
02:13:11,031 --> 02:13:13,087
Generation.

2039
02:13:13,087 --> 02:13:14,528
Und die Nvidia Sheet Firmendienung.

2040
02:13:14,528 --> 02:13:16,389
Hallo!

2041
02:13:16,389 --> 02:13:17,629
Hab ich gesehen.

2042
02:13:17,710 --> 02:13:19,841
Okay, ich muss gleich mal was testen.

2043
02:13:19,841 --> 02:13:22,372
Und mach dann auch MQTT-Verbindung.

2044
02:13:23,960 --> 02:13:24,823
Huh?

2045
02:13:25,836 --> 02:13:30,156
Das heißt, du sparst den gesamten Linux Stack, kannst das dann in Home Assistant direkt...

2046
02:13:30,156 --> 02:13:31,616
Dann brauchst ja noch nicht mal MQTT.

2047
02:13:31,616 --> 02:13:33,516
Ja doch, brauchst MQTT.

2048
02:13:33,516 --> 02:13:35,136
Musst ja das verarbeiten können.

2049
02:13:36,316 --> 02:13:39,316
Ich weiß nicht, ob funktioniert, ist natürlich nur Gemini gerade.

2050
02:13:39,996 --> 02:13:42,436
Muss man dann jeden Tastendruck auch definieren und so.

2051
02:13:42,436 --> 02:13:44,396
Ich meine, so viele sind es ja nicht auf so einer Tasse.

2052
02:13:45,216 --> 02:13:50,136
Auf so einer Tastatur meine ich mit Steuerkreuz und ein paar Enter- und Zurückbuttons.

2053
02:13:50,590 --> 02:13:57,343
Ich glaube ich habe hier tatsächlich die Fernbedienung ist von der ersten Generation Fire
TV.

2054
02:13:57,343 --> 02:14:01,632
Ich gucke mir gerade die Fernbedienung an und ja sieht so aus.

2055
02:14:01,632 --> 02:14:07,448
So das richtig alte Teil das hat aber wie gesagt auch noch keine kein Akku verbaut und
nichts sondern einfach nur Batterie rein.

2056
02:14:08,809 --> 02:14:11,680
Ja das ist echt.

2057
02:14:11,680 --> 02:14:15,432
Wenn es lang genug hält und das tut es in der Regel dann ist das schon okay.

2058
02:14:17,768 --> 02:14:19,532
Ja cool.

2059
02:14:19,532 --> 02:14:22,337
Können wir abhaken von mir aus.

2060
02:14:22,337 --> 02:14:25,862
So, mal das was wir noch auf dem Schirm hatten, das machen wir einfach nächstes Mal.

2061
02:14:25,862 --> 02:14:30,448
Joa, ich wollte nochmal das Notiz tun, aber das reicht jetzt auch.

2062
02:14:30,448 --> 02:14:31,559
Muss auch noch weg.

2063
02:14:31,672 --> 02:14:32,576
Termine.

2064
02:14:34,060 --> 02:14:37,261
Ja gut.

2065
02:14:38,883 --> 02:14:41,284
ja, wir sind jetzt professionell, wir müssen noch das Auto machen.

2066
02:14:42,024 --> 02:14:45,497
So, ich mach mal einfach.

2067
02:14:45,497 --> 02:14:48,018
Die Sendung ist hiermit beendet.

2068
02:14:48,018 --> 02:14:50,574
Wir bedanken uns natürlich bei allen Zuhörern.

2069
02:14:50,574 --> 02:14:57,053
Falls ihr irgendwelche Kritik, Ideen oder auch Meinungen habt zu unserem Quatsch, wir
erzählen, bitte her damit.

2070
02:14:57,053 --> 02:15:01,716
Per mastodon oder auch an die podcast at smarthuette.de

2071
02:15:04,936 --> 02:15:08,316
Und empfehlt uns weiter, lasst irgendwo Kommentare hinter.

2072
02:15:08,316 --> 02:15:10,176
Apple Podcasts und so, das soll angeblich helfen.

2073
02:15:10,176 --> 02:15:11,656
Ich weiß nicht, ob es wirklich hilft.

2074
02:15:11,896 --> 02:15:13,016
Macht's einfach.

2075
02:15:13,196 --> 02:15:16,076
Und ich sag mal, bis zur nächsten Sendung.

2076
02:15:16,136 --> 02:15:16,561
Tschö.

2077
02:15:16,561 --> 02:15:17,193
Mal.

2078
02:15:17,193 --> 02:15:17,725
zusammen.