Der interne Webserver von LCOS setzt die HTTP Strict Transport Security (HSTS). Dies steht jedoch in Konflikt mit der Funktion Extras > TCP/HTTP-Tunnel erzeugen, weil diese einen Link der Form https://domain-des-routers:3144 erzeugt. Das ist jedoch in Kombination mit HSTS nicht zulässig, denn HSTS lässt nur einen Port zu, in diesem Fall Port 443, da darüber der Router erstmalig per HTTPS angesprochen wurde. Somit ist die Funktion TCP/HTTP-Tunnel erzeugen bei einem Router, der über HTTPS und einen Domain-Namen angesprochen wird, nicht mehr nutzbar.
Leider habe ich weder im Referenzhandbuch noch in der Menüreferenz einen Hinweis auf eine solche Einstellung gefunden.
Unter Management / Admin / Einstellungen kann zwar ein Automatischer Redirect auf HTTPS konfiguriert werden, das hat jedoch offenbar keinen Einfluss auf das HSTS-Flag im HTTP Response Header.
Lässt sich HSTS im Router irgendwie abschalten?
LCOS Webserver HSTS abschaltbar wg. Konflikt mit TCP/HTTP-Tunnel erzeugen?
Moderator: Lancom-Systems Moderatoren
LCOS Webserver HSTS abschaltbar wg. Konflikt mit TCP/HTTP-Tunnel erzeugen?
LANCOM 1781VA mit All-IP-Option, LANCOM 1784VA
Hagen
Hagen
-
- Beiträge: 1149
- Registriert: 19 Aug 2014, 22:41
Re: LCOS Webserver HSTS abschaltbar wg. Konflikt mit TCP/HTTP-Tunnel erzeugen?
HSTS lässt sich im Webbrowser abschalten:
https://www.ssldragon.com/de/blog/wie-h ... ktivieren/
Aus Sicherheitsgründen sollte HSTS NIE im Webbrowser abgeschaltet werden!
Einfach auf den Einsatz der Funktion "TCP/HTTP-Tunnel erzeugen" verzichten...
https://www.ssldragon.com/de/blog/wie-h ... ktivieren/
Aus Sicherheitsgründen sollte HSTS NIE im Webbrowser abgeschaltet werden!
Einfach auf den Einsatz der Funktion "TCP/HTTP-Tunnel erzeugen" verzichten...
Re: LCOS Webserver HSTS abschaltbar wg. Konflikt mit TCP/HTTP-Tunnel erzeugen?
Will ich ja auch gar nicht.GrandDixence hat geschrieben: 09 Apr 2025, 13:43 Aus Sicherheitsgründen sollte HSTS NIE im Webbrowser abgeschaltet werden!
Ich brauche die Funktion alle Jubeljahre einmal und weil bald ein Zertifikat ablaufen wird, bin ich da drüber gestolpert.GrandDixence hat geschrieben: 09 Apr 2025, 13:43 Einfach auf den Einsatz der Funktion "TCP/HTTP-Tunnel erzeugen" verzichten...
Sonst kann man ja viele Kleinigkeiten in LCOS konfigurieren und da die Router ohnehin nur über HTTPS bzw. VPN erreichtbar sind, wäre HSTS serverseitig verzichtbar.
Letztlich ist der Workaround, mit der IP-Adresse des Routers zu arbeiten.
LANCOM 1781VA mit All-IP-Option, LANCOM 1784VA
Hagen
Hagen