ich habe Fragen zur sicheren Integration von openWB über MQTT.
Nach meinem Kenntnisstand gibt es zwei Möglichkeiten, eine openWB über MQTT mit anderen Systemen zu koppeln:
- TLS-gesichert über die konfigurierbare MQTT-Bridge
- unverschlüsselt über eine Verbindung zum integrierten MQTT-Broker
Bei der zweiten Variante beschäftigt mich, dass jeder Client im LAN freien Zugriff auf den Broker hat. Falls ein Angreifer ins LAN gelangt, hat er damit sofort Zugriff auf die Wallbox. Um das zu vermeiden, könnte man eingehende Verbindungen zum Broker auf Aufrufer von localhost beschränken. Mir ist aber nicht klar, ob die Web-Oberfläche derzeit direkt auf den Broker zugreift oder server-seitig ein HTTP/MQTT-Adapter dazwischen geschaltet ist.
Meine Fragen:
- Gibt es für normale Benutzer ohne SSH-Zugriff die Möglichkeit, eigene TLS-Zertifikate für die MQTT-Bridge zu hinterlegen? Falls nein, ist das geplant?
- Ist es technisch notwendig, dass der integrierte MQTT-Broker vom LAN aus erreichbar ist? Falls ja, ist hier eine Änderung geplant?
Christian