{"id":66,"date":"2026-08-24T15:09:03","date_gmt":"2026-08-24T15:09:03","guid":{"rendered":"https:\/\/netguide.io\/homelab\/ip-kvm-absichern-fernzugriff\/"},"modified":"2026-08-24T15:09:03","modified_gmt":"2026-08-24T15:09:03","slug":"ip-kvm-absichern-fernzugriff","status":"publish","type":"post","link":"https:\/\/netguide.io\/homelab\/de\/ip-kvm-absichern-fernzugriff\/","title":{"rendered":"IP-KVM absichern: Fernzugriff auf BIOS-Ebene richtig sch\u00fctzen"},"content":{"rendered":"<div id=\"netgu-2225281488\" class=\"netgu-before-content netgu-entity-placement\"><script async src=\"\/\/pagead2.googlesyndication.com\/pagead\/js\/adsbygoogle.js?client=ca-pub-6258556257245998\" crossorigin=\"anonymous\"><\/script><ins class=\"adsbygoogle\" style=\"display:block;\" data-ad-client=\"ca-pub-6258556257245998\" \ndata-ad-slot=\"3494115342\" \ndata-ad-format=\"auto\"><\/ins>\n<script> \n(adsbygoogle = window.adsbygoogle || []).push({}); \n<\/script>\n<\/div>\n<p class=\"wp-block-paragraph\">Ein IP-KVM ist das m\u00e4chtigste Ger\u00e4t in Deinem Netzwerk. Nicht das schnellste, nicht das teuerste \u2013 das m\u00e4chtigste. Wer es erreicht, hat mehr Kontrolle \u00fcber die angeschlossene Maschine als jeder Administrator, der sich per SSH anmeldet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Seite erkl\u00e4rt, warum das so ist, und zeigt die Absicherung in der Reihenfolge ihrer Wirksamkeit. Die Grundlagen zum Ger\u00e4t selbst stehen unter <a href=\"https:\/\/netguide.io\/homelab\/de\/ip-kvm-server-ohne-monitor-fernsteuern\/\">IP-KVM: Server ohne Monitor fernsteuern<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Warum ein IP-KVM ein besonderes Ziel ist<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der Unterschied zu jedem anderen Fernzugang liegt in der Ebene. SSH gibt Zugriff auf ein laufendes Betriebssystem \u2013 und das Betriebssystem kann sich wehren: Rechte, Protokolle, Verschl\u00fcsselung, Zwei-Faktor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein IP-KVM sitzt <strong>darunter<\/strong>. Wer es kontrolliert, kann:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Den Rechner ein- und ausschalten, unabh\u00e4ngig vom Zustand des Systems<\/li>\n\n<li>Ins BIOS oder UEFI gehen und die Startreihenfolge \u00e4ndern<\/li>\n\n<li><strong>Ein eigenes Abbild als virtuelles Laufwerk einh\u00e4ngen und davon booten<\/strong><\/li>\n\n<li>Damit das installierte Betriebssystem vollst\u00e4ndig umgehen<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Der dritte Punkt hebelt fast alles aus, worauf man sich sonst verl\u00e4sst. <strong>Festplattenverschl\u00fcsselung sch\u00fctzt nicht<\/strong>, wenn der Angreifer schlicht ein anderes System startet und die Platte als Datentr\u00e4ger einbindet \u2013 bei unverschl\u00fcsselten Systemen liegen die Daten dann offen. Betriebssystemrechte spielen keine Rolle, weil das Betriebssystem gar nicht l\u00e4uft. Und in den Protokollen des Zielsystems steht nichts, weil dort nichts passiert ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Deshalb gilt f\u00fcr IP-KVMs ein strengerer Ma\u00dfstab als f\u00fcr alles andere im Heimnetz.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Die Rangfolge: was wirklich z\u00e4hlt<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Ma\u00dfnahme<\/th><th>Wirkung<\/th><th>Aufwand<\/th><\/tr><\/thead><tbody><tr><td><strong>Kein Port-Forwarding<\/strong><\/td><td><strong>sehr hoch<\/strong><\/td><td>keiner \u2013 einfach nicht tun<\/td><\/tr><tr><td><strong>Werkspasswort \u00e4ndern<\/strong><\/td><td><strong>sehr hoch<\/strong><\/td><td>zwei Minuten<\/td><\/tr><tr><td><strong>Zugriff nur \u00fcber VPN<\/strong><\/td><td><strong>sehr hoch<\/strong><\/td><td>eine halbe Stunde<\/td><\/tr><tr><td>Eigenes VLAN<\/td><td>hoch<\/td><td>abh\u00e4ngig vom Netzwerk<\/td><\/tr><tr><td>Firmware aktuell halten<\/td><td>mittel bis hoch<\/td><td>gelegentlich<\/td><\/tr><tr><td>Zwei-Faktor, falls unterst\u00fctzt<\/td><td>mittel<\/td><td>gering<\/td><\/tr><tr><td>Eigenes Zertifikat<\/td><td>gering<\/td><td>mittel<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Die ersten drei Zeilen decken den Gro\u00dfteil des Risikos ab und kosten zusammen weniger als eine Stunde. Wer nur die umsetzt, hat mehr erreicht als mit allem anderen zusammen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">1. Niemals direkt aus dem Internet erreichbar<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Das ist keine Empfehlung, sondern die Grundregel. Kein Port-Forwarding, keine DMZ, keine \u201enur f\u00fcr heute Abend&#8221;-Ausnahme.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der Grund ist nicht, dass das Passwort schwach w\u00e4re. Der Grund ist, dass ein im Internet erreichbares Ger\u00e4t <strong>dauerhaft und automatisiert abgeklopft wird<\/strong> \u2013 auf bekannte Schwachstellen der Firmware, auf Standardzug\u00e4nge, auf Fehler in der Weboberfl\u00e4che. Ein IP-KVM ist ein kleines eingebettetes System, dessen Firmware selten und oft nur kurz gepflegt wird. Es ist kein Ger\u00e4t, das man dieser Dauerbelastung aussetzt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das gilt genauso f\u00fcr Baseboard-Management-Controller. IPMI hat eine lange Geschichte grunds\u00e4tzlicher Schw\u00e4chen \u2013 Details unter <a href=\"https:\/\/netguide.io\/homelab\/de\/ipmi-idrac-ilo-oder-ip-kvm\/\">IPMI, iDRAC, iLO oder externes IP-KVM?<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">2. Werkszugangsdaten \u00e4ndern<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Mehrere Ger\u00e4te dieser Klasse werden mit bekannten Standardzug\u00e4ngen ausgeliefert. Die stehen in jeder Anleitung und sind damit \u00f6ffentlich.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c4ndere sie, <strong>bevor<\/strong> Du das Ger\u00e4t ins Netz h\u00e4ngst \u2013 nicht danach. Und \u00e4ndere sie \u00fcberall, wo es einen Zugang gibt: Weboberfl\u00e4che und Systemzugang sind bei PiKVM zwei verschiedene Paare.<\/p>\n\n\n\n<div class=\"wp-block-kevinbatdorf-code-block-pro\" data-code-block-pro-font-family=\"Code-Pro-JetBrains-Mono\" style=\"font-size:.875rem;font-family:Code-Pro-JetBrains-Mono,ui-monospace,SFMono-Regular,Menlo,Monaco,Consolas,monospace;line-height:1.25rem;--cbp-tab-width:2;tab-size:var(--cbp-tab-width, 2)\"><span style=\"display:block;padding:16px 0 0 16px;margin-bottom:-1px;width:100%;text-align:left;background-color:#24292e\"><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"54\" height=\"14\" viewBox=\"0 0 54 14\"><g fill=\"none\" fill-rule=\"evenodd\" transform=\"translate(1 1)\"><circle cx=\"6\" cy=\"6\" r=\"6\" fill=\"#FF5F56\" stroke=\"#E0443E\" stroke-width=\".5\"><\/circle><circle cx=\"26\" cy=\"6\" r=\"6\" fill=\"#FFBD2E\" stroke=\"#DEA123\" stroke-width=\".5\"><\/circle><circle cx=\"46\" cy=\"6\" r=\"6\" fill=\"#27C93F\" stroke=\"#1AAB29\" stroke-width=\".5\"><\/circle><\/g><\/svg><\/span><span role=\"button\" tabindex=\"0\" data-code=\"# PiKVM: Dateisystem beschreibbar schalten\nrw\n\n# Passwort der Weboberflaeche\nkvmd-htpasswd set admin\n\n# Passwort des Systembenutzers\npasswd root\n\n# Wieder schreibgeschuetzt\nro\" style=\"position:absolute;top:0;right:0;padding:8px;color:#E1E4E8;cursor:pointer\" class=\"code-block-pro-copy-button\"><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" fill=\"none\" viewBox=\"0 0 24 24\" stroke-width=\"1.5\" stroke=\"currentColor\" width=\"24\" height=\"24\"><path class=\"with-check\" style=\"display:none\" stroke-linecap=\"round\" stroke-linejoin=\"round\" d=\"M9 5H7a2 2 0 00-2 2v12a2 2 0 002 2h10a2 2 0 002-2V7a2 2 0 00-2-2h-2M9 5a2 2 0 002 2h2a2 2 0 002-2M9 5a2 2 0 012-2h2a2 2 0 012 2m-6 9l2 2 4-4\"><\/path><path class=\"without-check\" stroke-linecap=\"round\" stroke-linejoin=\"round\" d=\"M9 5H7a2 2 0 00-2 2v12a2 2 0 002 2h10a2 2 0 002-2V7a2 2 0 00-2-2h-2M9 5a2 2 0 002 2h2a2 2 0 002-2M9 5a2 2 0 012-2h2a2 2 0 012 2\"><\/path><\/svg><\/span><pre class=\"shiki github-dark\" style=\"background-color: #24292e\" tabindex=\"0\"><code><span class=\"line\"><span style=\"color: #6A737D\"># PiKVM: Dateisystem beschreibbar schalten<\/span><\/span>\n<span class=\"line\"><span style=\"color: #B392F0\">rw<\/span><\/span>\n<span class=\"line\"><\/span>\n<span class=\"line\"><span style=\"color: #6A737D\"># Passwort der Weboberflaeche<\/span><\/span>\n<span class=\"line\"><span style=\"color: #B392F0\">kvmd-htpasswd<\/span><span style=\"color: #9ECBFF\"> set<\/span><span style=\"color: #9ECBFF\"> admin<\/span><\/span>\n<span class=\"line\"><\/span>\n<span class=\"line\"><span style=\"color: #6A737D\"># Passwort des Systembenutzers<\/span><\/span>\n<span class=\"line\"><span style=\"color: #B392F0\">passwd<\/span><span style=\"color: #9ECBFF\"> root<\/span><\/span>\n<span class=\"line\"><\/span>\n<span class=\"line\"><span style=\"color: #6A737D\"># Wieder schreibgeschuetzt<\/span><\/span>\n<span class=\"line\"><span style=\"color: #B392F0\">ro<\/span><\/span><\/code><\/pre><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Nimm ein langes, einmaliges Passwort aus dem Passwortmanager. Das ist kein Zugang, den Du t\u00e4glich tippst.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">3. Zugriff nur \u00fcber VPN<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Du von unterwegs auf das IP-KVM willst \u2013 und das ist ja der Sinn \u2013 f\u00fchrt der Weg \u00fcber ein VPN. Damit ist das Ger\u00e4t aus dem Internet unsichtbar, und die Absicherung \u00fcbernimmt eine Software, die genau daf\u00fcr gebaut und aktiv gepflegt wird.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zwei Wege sind sinnvoll:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>WireGuard auf dem Router.<\/strong> Viele Router bringen es mit. Du verbindest Dich ins Heimnetz und erreichst das IP-KVM wie zu Hause.<\/li>\n\n<li><strong>Tailscale.<\/strong> Baut ein eigenes Netz \u00fcber WireGuard auf, funktioniert auch hinter CGNAT und ohne feste IP-Adresse.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Die vollst\u00e4ndige Einrichtung beider Wege steht unter <a href=\"https:\/\/netguide.io\/homelab\/de\/ip-kvm-tailscale-wireguard-erreichbar\/\">IP-KVM per Tailscale oder WireGuard erreichbar machen<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ein wichtiger Hinweis zu Cloud-Diensten:<\/strong> Manche Ger\u00e4te bieten einen bequemen Fernzugriff \u00fcber ein Dashboard des Herstellers. Das ist praktisch, bedeutet aber, dass der Weg zu Deiner Hardware \u00fcber die Infrastruktur eines Dritten l\u00e4uft. Wer das nicht will, deaktiviert die Funktion und nutzt ausschlie\u00dflich den lokalen Zugriff plus VPN.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">4. Eigenes VLAN f\u00fcr Verwaltungsger\u00e4te<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Deine Netzwerkhardware es hergibt, geh\u00f6ren IP-KVMs, BMCs und \u00e4hnliche Verwaltungszug\u00e4nge in ein <strong>eigenes VLAN<\/strong>, das vom normalen Netz getrennt ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der Gewinn: Ein kompromittierter Rechner im Heimnetz \u2013 ein Notebook mit Schadsoftware, ein unsicheres Smart-Home-Ger\u00e4t \u2013 kann das IP-KVM dann nicht einfach erreichen. Ohne Trennung h\u00e4ngt Dein m\u00e4chtigstes Ger\u00e4t im selben Netz wie der smarte Fernseher.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Sinnvolle Regeln<\/h3>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Das Verwaltungs-VLAN erreicht <strong>nichts<\/strong> von sich aus \u2013 es initiiert keine Verbindungen ins normale Netz oder ins Internet.<\/li>\n\n<li>Nur ausgew\u00e4hlte Quellen d\u00fcrfen hinein: Dein Arbeitsrechner, der VPN-Bereich.<\/li>\n\n<li>Firmware-Aktualisierungen holst Du gezielt, mit einer tempor\u00e4ren Ausnahme statt einer dauerhaften \u00d6ffnung.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Punkt 1 hat einen angenehmen Nebeneffekt: Ein Ger\u00e4t, das keine Verbindungen nach au\u00dfen aufbauen darf, kann auch nicht nach Hause telefonieren.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">5. Der Punkt, der oft vergessen wird: physischer Zugang<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein IP-KVM hat vollen Zugriff auf die Maschine \u2013 und es ist ein kleines Ger\u00e4t an einem Kabel. Wer physisch drankommt, kann es abziehen, mitnehmen und in Ruhe auslesen, oder ein eigenes anschlie\u00dfen.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Serverschrank abschlie\u00dfen<\/strong>, wenn andere Menschen Zugang zum Raum haben.<\/li>\n\n<li><strong>Auf der SD-Karte liegt die Konfiguration.<\/strong> Bei PiKVM enth\u00e4lt sie Passwort-Hashes und gegebenenfalls VPN-Schl\u00fcssel.<\/li>\n\n<li><strong>Bei Ausmusterung Karte oder Speicher l\u00f6schen<\/strong> \u2013 nicht einfach weiterverkaufen.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Das ist im privaten Homelab meist unkritisch. In einer Wohngemeinschaft, einem B\u00fcro oder einem angemieteten Rack ist es das nicht.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">6. Firmware aktuell halten<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eingebettete Systeme werden selten aktualisiert \u2013 vom Hersteller nicht und vom Besitzer erst recht nicht. Genau deshalb sind sie beliebte Ziele.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Setz Dir einen halbj\u00e4hrlichen Termin, um nach Aktualisierungen zu sehen. Bei PiKVM ist das Teil der Systempflege:<\/p>\n\n\n\n<div class=\"wp-block-kevinbatdorf-code-block-pro\" data-code-block-pro-font-family=\"Code-Pro-JetBrains-Mono\" style=\"font-size:.875rem;font-family:Code-Pro-JetBrains-Mono,ui-monospace,SFMono-Regular,Menlo,Monaco,Consolas,monospace;line-height:1.25rem;--cbp-tab-width:2;tab-size:var(--cbp-tab-width, 2)\"><span style=\"display:block;padding:16px 0 0 16px;margin-bottom:-1px;width:100%;text-align:left;background-color:#24292e\"><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"54\" height=\"14\" viewBox=\"0 0 54 14\"><g fill=\"none\" fill-rule=\"evenodd\" transform=\"translate(1 1)\"><circle cx=\"6\" cy=\"6\" r=\"6\" fill=\"#FF5F56\" stroke=\"#E0443E\" stroke-width=\".5\"><\/circle><circle cx=\"26\" cy=\"6\" r=\"6\" fill=\"#FFBD2E\" stroke=\"#DEA123\" stroke-width=\".5\"><\/circle><circle cx=\"46\" cy=\"6\" r=\"6\" fill=\"#27C93F\" stroke=\"#1AAB29\" stroke-width=\".5\"><\/circle><\/g><\/svg><\/span><span role=\"button\" tabindex=\"0\" data-code=\"rw\npikvm-update\nreboot\" style=\"position:absolute;top:0;right:0;padding:8px;color:#E1E4E8;cursor:pointer\" class=\"code-block-pro-copy-button\"><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" fill=\"none\" viewBox=\"0 0 24 24\" stroke-width=\"1.5\" stroke=\"currentColor\" width=\"24\" height=\"24\"><path class=\"with-check\" style=\"display:none\" stroke-linecap=\"round\" stroke-linejoin=\"round\" d=\"M9 5H7a2 2 0 00-2 2v12a2 2 0 002 2h10a2 2 0 002-2V7a2 2 0 00-2-2h-2M9 5a2 2 0 002 2h2a2 2 0 002-2M9 5a2 2 0 012-2h2a2 2 0 012 2m-6 9l2 2 4-4\"><\/path><path class=\"without-check\" stroke-linecap=\"round\" stroke-linejoin=\"round\" d=\"M9 5H7a2 2 0 00-2 2v12a2 2 0 002 2h10a2 2 0 002-2V7a2 2 0 00-2-2h-2M9 5a2 2 0 002 2h2a2 2 0 002-2M9 5a2 2 0 012-2h2a2 2 0 012 2\"><\/path><\/svg><\/span><pre class=\"shiki github-dark\" style=\"background-color: #24292e\" tabindex=\"0\"><code><span class=\"line\"><span style=\"color: #B392F0\">rw<\/span><\/span>\n<span class=\"line\"><span style=\"color: #B392F0\">pikvm-update<\/span><\/span>\n<span class=\"line\"><span style=\"color: #B392F0\">reboot<\/span><\/span><\/code><\/pre><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Bei fertigen Ger\u00e4ten f\u00fchrt der Weg \u00fcber die Weboberfl\u00e4che. <strong>Ein Hinweis:<\/strong> Firmware-Aktualisierungen bei IP-KVMs sind heikel, weil ein Fehlschlag genau das Ger\u00e4t lahmlegt, das Du im Notfall brauchst. Aktualisiere, wenn Du physisch drankommst \u2013 nicht kurz vor einer l\u00e4ngeren Abwesenheit.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">7. Protokolle im Blick behalten<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die meisten Ger\u00e4te protokollieren Anmeldungen. Ein gelegentlicher Blick lohnt: Anmeldeversuche, die Du nicht warst, sind ein deutliches Signal \u2013 vor allem, wenn das Ger\u00e4t eigentlich nur \u00fcber VPN erreichbar sein sollte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wer schon eine zentrale Protokollsammlung im Homelab betreibt, kann das IP-KVM dort anbinden, sofern es Syslog unterst\u00fctzt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Eine ehrliche Einordnung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Nichts davon macht ein IP-KVM zu einem Ger\u00e4t, das man bedenkenlos ins Internet stellen k\u00f6nnte. Die Absicherung besteht im Kern daraus, es <strong>gar nicht erst erreichbar zu machen<\/strong> \u2013 alles andere ist zweite Verteidigungslinie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das ist keine Schw\u00e4che dieser Ger\u00e4te, sondern eine Folge ihrer Aufgabe. Etwas, das eine Maschine unterhalb des Betriebssystems kontrolliert, kann gar nicht anders als gef\u00e4hrlich sein, wenn es in die falschen H\u00e4nde ger\u00e4t.<\/p>\n\n\n\n<style>.ng-raster3 .atkp-container{display:grid;grid-template-columns:repeat(3,minmax(0,1fr));gap:18px;align-items:stretch}.ng-raster3 .atkp-container > *{margin:0!important;max-width:100%!important;width:auto!important;float:none!important}@media(max-width:900px){.ng-raster3 .atkp-container{grid-template-columns:repeat(2,minmax(0,1fr))}}@media(max-width:600px){.ng-raster3 .atkp-container{grid-template-columns:1fr}}<\/style>\n<div class=\"ng-raster3\">\n<div class=\"atkp-container atkp-box-box  atkp-template-box\">\n                        <div class=\"atkp-box atkp-clearfix atkp-smallbox \"\n                 style=\"\">\n                <div class=\"atkp-predicateheadline atkp-predicate-highlight\">\n                    <span><\/span><\/div>\n                <div class=\"atkp-thumb\">\n                                            <img decoding=\"async\" class=\"atkp-image\" src=\"https:\/\/netguide.io\/homelab\/?a_image=1&amp;pid=49&amp;lid=&amp;sid=46&amp;name=aHR0cHM6Ly9tLm1lZGlhLWFtYXpvbi5jb20vaW1hZ2VzL0kvMzFucVdGWWhnRUwuX1NMMTYwXy5qcGc%3D&amp;key=9bf54eecc8fc13d3eb87e982d875130328bb4fcb319bce970ac7cebc286a8e8f\"\n                             alt=\"Sipeed NanoKVM Pro Nano 4K KVM over IP, 2x A53 CPU 1GB LPDDR4X 32GB eMMC, 1000M Ethernet POE WiFi 6, for Remote Server Maintenance ATX Power Control Batch Management (Desk,ETH POE WIFI,None LED)\"\/>\n                                                                    <div class=\"atkp-rating\"><span class=\"atkp-star atkp-star-0 atkp-star-00\" title=\"0.00 of 5 stars\"><\/span><\/div>\n                                                                                    <div class=\"atkp-reviews\">Show customer reviews<\/div>\n                                                                                        <\/div>\n                <div class=\"atkp-content\">\n                                            <a class=\"atkp-title\" href=\"https:\/\/www.amazon.de\/dp\/B0FMJXHYD8?tag=netguide-homelab-21&linkCode=ogi&th=1&psc=1\" rel=\"sponsored nofollow noopener\" target=\"_blank\" onclick=\"_paq.push(['trackEvent', 'affiliate-toolkit Link', 'Link (box, Amazon.de)', ' (IP-KVM absichern: Fernzugriff auf BIOS-Ebene richtig sch\u00fctzen)']);\" title=\"Buy now at Amazon.de\">Sipeed NanoKVM Pro Nano 4K KVM over IP, 2x A53 CPU 1GB LPDDR4X 32GB eMMC, 1000M Ethernet POE WiFi 6, for Remote Server Maintenance ATX Power Control Batch Management (Desk,ETH POE WIFI,None LED)*<\/a>\n                                        <div class=\"atkp-author\">by WayPonDEV<\/div>\n                                            <div class=\"atkp-shoplogo\">Amazon.de<\/div>\n                                    <\/div>\n                <div class=\"atkp-bottom\">\n                                            <span class=\"atkp-price atkp-listprice\"><\/span>\n                                                                <span class=\"atkp-price atkp-savedamount\"><\/span>\n                                                                <span class=\"atkp-price atkp-saleprice\">\n                            &nbsp;Price: &euro; 153.99\n                                                            <span class=\"atkp_price atkp-baseprice\"><\/span>\n                                                    <\/span>\n                                                                <a href=\"https:\/\/www.amazon.de\/dp\/B0FMJXHYD8?tag=netguide-homelab-21&linkCode=ogi&th=1&psc=1\" rel=\"sponsored nofollow noopener\" target=\"_blank\" onclick=\"_paq.push(['trackEvent', 'affiliate-toolkit Link', 'Link (box, Amazon.de)', ' (IP-KVM absichern: Fernzugriff auf BIOS-Ebene richtig sch\u00fctzen)']);\" title=\"Buy now at Amazon.de\" class=\"atkp-button\">Buy now at Amazon*<\/a>\n                                                                                    <span class=\"atkp-priceinfo\">Price incl. VAT., Excl. Shipping<\/span>\n                                    <\/div>\n            <\/div>\n                    <div class=\"atkp-box atkp-clearfix atkp-smallbox \"\n                 style=\"\">\n                <div class=\"atkp-predicateheadline atkp-predicate-highlight\">\n                    <span><\/span><\/div>\n                <div class=\"atkp-thumb\">\n                                            <img decoding=\"async\" class=\"atkp-image\" src=\"https:\/\/netguide.io\/homelab\/?a_image=1&amp;pid=47&amp;lid=&amp;sid=46&amp;name=aHR0cHM6Ly9tLm1lZGlhLWFtYXpvbi5jb20vaW1hZ2VzL0kvNDFpUTB2WlpnaEwuX1NMMTYwXy5qcGc%3D&amp;key=2fb9f1ac2f3665dce363c95ee019a9364a1006c6f4ea21eecbdf03238d5bc419\"\n                             alt=\"Sipeed NanoKVM IP-KVM Mini Remote Control Operations Maintenance Server, 1TOPS NPU 1GHz C906 RISC-V Linux Single Board Computer, mit HD-MI 100M Netzwerkanschluss (NanoKVM Full Set)\"\/>\n                                                                    <div class=\"atkp-rating\"><span class=\"atkp-star atkp-star-0 atkp-star-00\" title=\"0.00 of 5 stars\"><\/span><\/div>\n                                                                                    <div class=\"atkp-reviews\">Show customer reviews<\/div>\n                                                                                        <\/div>\n                <div class=\"atkp-content\">\n                                            <a class=\"atkp-title\" href=\"https:\/\/www.amazon.de\/dp\/B0DJ14QQ61?tag=netguide-homelab-21&linkCode=ogi&th=1&psc=1\" rel=\"sponsored nofollow noopener\" target=\"_blank\" onclick=\"_paq.push(['trackEvent', 'affiliate-toolkit Link', 'Link (box, Amazon.de)', ' (IP-KVM absichern: Fernzugriff auf BIOS-Ebene richtig sch\u00fctzen)']);\" title=\"Buy now at Amazon.de\">Sipeed NanoKVM IP-KVM Mini Remote Control Operations Maintenance Server, 1TOPS NPU 1GHz C906 RISC-V Linux Single Board Computer, mit HD-MI 100M Netzwerkanschluss (NanoKVM Full Set)*<\/a>\n                                        <div class=\"atkp-author\">by WayPonDEV<\/div>\n                                            <div class=\"atkp-shoplogo\">Amazon.de<\/div>\n                                    <\/div>\n                <div class=\"atkp-bottom\">\n                                            <span class=\"atkp-price atkp-listprice\">List Price: &euro; 79.00<\/span>\n                                                                <span class=\"atkp-price atkp-savedamount\">You Save: &euro; 10.00 (-13%)<\/span>\n                                                                <span class=\"atkp-price atkp-saleprice\">\n                            &nbsp;Price: &euro; 69.00\n                                                            <span class=\"atkp_price atkp-baseprice\"><\/span>\n                                                    <\/span>\n                                                                <a href=\"https:\/\/www.amazon.de\/dp\/B0DJ14QQ61?tag=netguide-homelab-21&linkCode=ogi&th=1&psc=1\" rel=\"sponsored nofollow noopener\" target=\"_blank\" onclick=\"_paq.push(['trackEvent', 'affiliate-toolkit Link', 'Link (box, Amazon.de)', ' (IP-KVM absichern: Fernzugriff auf BIOS-Ebene richtig sch\u00fctzen)']);\" title=\"Buy now at Amazon.de\" class=\"atkp-button\">Buy now at Amazon*<\/a>\n                                                                                    <span class=\"atkp-priceinfo\">Price incl. VAT., Excl. Shipping<\/span>\n                                    <\/div>\n            <\/div>\n                    <div class=\"atkp-box atkp-clearfix atkp-smallbox \"\n                 style=\"\">\n                <div class=\"atkp-predicateheadline atkp-predicate-highlight\">\n                    <span><\/span><\/div>\n                <div class=\"atkp-thumb\">\n                                            <img decoding=\"async\" class=\"atkp-image\" src=\"https:\/\/netguide.io\/homelab\/?a_image=1&amp;pid=54&amp;lid=&amp;sid=46&amp;name=aHR0cHM6Ly9tLm1lZGlhLWFtYXpvbi5jb20vaW1hZ2VzL0kvNDFxWnl6YWZCREwuX1NMMTYwXy5qcGc%3D&amp;key=01d2af2dab13fe92787dc0f33a7b646a5cbcebaed39896bb58f28baf1ba4db9c\"\n                             alt=\"Geekworm KVM-A3 Kit for Raspberry Pi 4 Open Source KVM Over IP\"\/>\n                                                                    <div class=\"atkp-rating\"><span class=\"atkp-star atkp-star-0 atkp-star-00\" title=\"0.00 of 5 stars\"><\/span><\/div>\n                                                                                    <div class=\"atkp-reviews\">Show customer reviews<\/div>\n                                                                                        <\/div>\n                <div class=\"atkp-content\">\n                                            <a class=\"atkp-title\" href=\"https:\/\/www.amazon.de\/dp\/B0B5QVFYMB?tag=netguide-homelab-21&linkCode=ogi&th=1&psc=1\" rel=\"sponsored nofollow noopener\" target=\"_blank\" onclick=\"_paq.push(['trackEvent', 'affiliate-toolkit Link', 'Link (box, Amazon.de)', ' (IP-KVM absichern: Fernzugriff auf BIOS-Ebene richtig sch\u00fctzen)']);\" title=\"Buy now at Amazon.de\">Geekworm KVM-A3 Kit for Raspberry Pi 4 Open Source KVM Over IP*<\/a>\n                                        <div class=\"atkp-author\">by Geekworm<\/div>\n                                            <div class=\"atkp-shoplogo\">Amazon.de<\/div>\n                                    <\/div>\n                <div class=\"atkp-bottom\">\n                                            <span class=\"atkp-price atkp-listprice\"><\/span>\n                                                                <span class=\"atkp-price atkp-savedamount\"><\/span>\n                                                                <span class=\"atkp-price atkp-saleprice\">\n                            &nbsp;Price: &euro; 88.89\n                                                            <span class=\"atkp_price atkp-baseprice\"><\/span>\n                                                    <\/span>\n                                                                <a href=\"https:\/\/www.amazon.de\/dp\/B0B5QVFYMB?tag=netguide-homelab-21&linkCode=ogi&th=1&psc=1\" rel=\"sponsored nofollow noopener\" target=\"_blank\" onclick=\"_paq.push(['trackEvent', 'affiliate-toolkit Link', 'Link (box, Amazon.de)', ' (IP-KVM absichern: Fernzugriff auf BIOS-Ebene richtig sch\u00fctzen)']);\" title=\"Buy now at Amazon.de\" class=\"atkp-button\">Buy now at Amazon*<\/a>\n                                                                                    <span class=\"atkp-priceinfo\">Price incl. VAT., Excl. Shipping<\/span>\n                                    <\/div>\n            <\/div>\n        \n            <\/div><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr die Absicherung sind zwei Merkmale hilfreich: <strong>PoE<\/strong> macht das Ger\u00e4t unabh\u00e4ngig vom Zielrechner und erlaubt einen eigenen Netzwerkweg, <strong>Gigabit<\/strong> erm\u00f6glicht die saubere Trennung in ein eigenes VLAN ohne Engpass. Der NanoKVM Pro bringt beides mit, PiKVM erbt es vom Raspberry Pi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">H\u00e4ufige Fragen<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Reicht ein starkes Passwort statt VPN?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein. Das Passwort sch\u00fctzt gegen Erraten, nicht gegen Schwachstellen in der Firmware oder der Weboberfl\u00e4che. Ein VPN sorgt daf\u00fcr, dass diese Schwachstellen von au\u00dfen gar nicht erreichbar sind.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ist HTTPS mit selbst ausgestelltem Zertifikat ein Problem?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Im lokalen Netz nicht. Die Verschl\u00fcsselung funktioniert, nur die Echtheitspr\u00fcfung fehlt. Da Du das Ger\u00e4t kennst, ist das vertretbar. Ein eigenes Zertifikat ist Komfort, keine Sicherheitsma\u00dfnahme.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Was, wenn mein Router kein VPN kann?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Dann l\u00e4uft Tailscale oder WireGuard auf einem Ger\u00e4t im Netz \u2013 einem Raspberry Pi, einem NAS, einer kleinen VM. Das ist der \u00fcbliche Weg und funktioniert genauso gut.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Soll ich das IP-KVM abschalten, wenn ich es nicht brauche?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein. Ein Notfallzugang, der erst eingeschaltet werden muss, ist keiner. Sicher wird er durch Netztrennung, nicht durch Ausschalten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ist ein BMC sicherer als ein externes IP-KVM?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nicht grunds\u00e4tzlich. BMCs haben eine lange Geschichte an Schwachstellen, und ihre Firmware wird bei \u00e4lteren Modellen gar nicht mehr gepflegt. Beide geh\u00f6ren hinter dieselben Schutzma\u00dfnahmen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Fazit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Absicherung eines IP-KVM l\u00e4sst sich auf drei S\u00e4tze eindampfen: <strong>Kein Port-Forwarding. Werkspasswort sofort \u00e4ndern. Zugriff ausschlie\u00dflich \u00fcber VPN.<\/strong> Wer das umsetzt, hat den Gro\u00dfteil des Risikos erledigt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Alles Weitere \u2013 eigenes VLAN, Firmware-Pflege, physische Sicherung, Protokolle \u2013 erh\u00f6ht das Niveau, ersetzt die drei Grundregeln aber nicht. Und wenn Du an einer Stelle sparen musst, dann nicht an der ersten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die praktische Umsetzung des VPN-Zugangs steht unter <a href=\"https:\/\/netguide.io\/homelab\/de\/ip-kvm-tailscale-wireguard-erreichbar\/\">IP-KVM per Tailscale oder WireGuard erreichbar machen<\/a>.<\/p>\n<div id=\"netgu-3658679044\" class=\"netgu-after-content netgu-entity-placement\"><script async src=\"\/\/pagead2.googlesyndication.com\/pagead\/js\/adsbygoogle.js?client=ca-pub-6258556257245998\" crossorigin=\"anonymous\"><\/script><ins class=\"adsbygoogle\" style=\"display:block;\" data-ad-client=\"ca-pub-6258556257245998\" \ndata-ad-slot=\"4559785002\" \ndata-ad-format=\"auto\"><\/ins>\n<script> \n(adsbygoogle = window.adsbygoogle || []).push({}); \n<\/script>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Ein IP-KVM ist das m\u00e4chtigste Ger\u00e4t in Deinem Netzwerk. Nicht das schnellste, nicht das teuerste \u2013 das m\u00e4chtigste. Wer es [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_uag_custom_page_level_css":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[81],"tags":[],"class_list":["post-66","post","type-post","status-publish","format-standard","hentry","category-remote-zugriff"],"uagb_featured_image_src":{"full":false,"thumbnail":false,"medium":false,"medium_large":false,"large":false,"1536x1536":false,"2048x2048":false},"uagb_author_info":{"display_name":"Tobias Pries","author_link":"https:\/\/netguide.io\/homelab\/author\/tobias-pries\/"},"uagb_comment_info":0,"uagb_excerpt":"Ein IP-KVM ist das m\u00e4chtigste Ger\u00e4t in Deinem Netzwerk. Nicht das schnellste, nicht das teuerste \u2013 das m\u00e4chtigste. Wer es [&hellip;]","brizy_media":[],"_links":{"self":[{"href":"https:\/\/netguide.io\/homelab\/wp-json\/wp\/v2\/posts\/66","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/netguide.io\/homelab\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/netguide.io\/homelab\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/netguide.io\/homelab\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/netguide.io\/homelab\/wp-json\/wp\/v2\/comments?post=66"}],"version-history":[{"count":0,"href":"https:\/\/netguide.io\/homelab\/wp-json\/wp\/v2\/posts\/66\/revisions"}],"wp:attachment":[{"href":"https:\/\/netguide.io\/homelab\/wp-json\/wp\/v2\/media?parent=66"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/netguide.io\/homelab\/wp-json\/wp\/v2\/categories?post=66"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/netguide.io\/homelab\/wp-json\/wp\/v2\/tags?post=66"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}