Ein Dual-Homed Host ist ein Computer mit zwei separaten Netzwerkschnittstellen, der zwei unterschiedliche Netzsegmente über kontrollierte Anwendungsdienste wie Proxys oder Relays verbindet, wobei IP-Forwarding vollständig deaktiviert bleibt und der Verkehr nur über wohldefinierte Protokolle passiert, um eine Sicherheitsschicht auf Anwendungsebene ohne direktes IP-Routing zu schaffen.
Auf einen Blick
IP-Forwarding bleibt stets deaktiviert, sodass keine automatischen Routing-Pfade zwischen den beiden Netzsegmenten entstehen und Verkehr ausschließlich über streng kontrollierte Anwendungsdienste fließt.
Sicherheit entsteht auf Anwendungsebene durch Proxy- oder Relay-Dienste, die nur definierte Protokolle terminieren und jeden Verkehr explizit prüfen, bevor er die Zonengrenze passiert.
Ein Dual-Homed Host trennt vertrauenswürdige von exponierten Bereichen und reduziert die Angriffsfläche durch minimale Funktionalität und strikte hostbasierte Firewall-Regeln nach „Default Deny“.
Ein Dual-Homed Host ist ein Rechner mit zwei separaten Netzwerkschnittstellen, die zwei unterschiedliche Netzwerke verbinden. Typisch dient er als Bastion Host oder als anwendungsorientierte Firewall, wobei IP-Weiterleitung deaktiviert und der Verkehr nur über streng kontrollierte Dienste vermittelt wird.
Dual-Homed Host: Definition und Zweck
Ein Dual-Homed Host trennt zwei Netzsegmente, indem er Verkehr ausschließlich über kontrollierte Anwendungen vermittelt. Der Zweck liegt darin, Grenzen zwischen vertrauenswürdigen und exponierten Bereichen zu ziehen, ohne dass IP-Pakete unkontrolliert zwischen Zonen fließen können. Im Gegensatz zu einem Router leitet der Host keine IP-Pakete direkt zwischen den Schnittstellen weiter; IP-Forwarding bleibt deaktiviert. Sicherheitsfunktionen entstehen auf Anwendungsebene, etwa durch Proxy- oder Relay-Dienste, die nur definierte Protokolle terminieren. Die Proxy-basierte Architektur minimiert ungewollte Pfade und reduziert die Angriffsfläche. Das zentrale Prinzip lautet: kein IP-Routing, nur wohldefinierte Proxys, ergänzt durch strikte Host-Firewall-Regeln.
Ein mittelständischer Betrieb setzt einen Dual-Homed Host als Linux-Server mit zwei Netzwerkkarten zwischen internes LAN und Demilitarisierte Zone (DMZ) ein. Die interne Karte erreicht Backend-Systeme, die externe Karte nimmt Verbindungen aus der DMZ an, während IP-Weiterleitung dauerhaft deaktiviert bleibt. Ein Reverse-Proxy veröffentlicht nur HTTPS und vermittelt Anfragen zu einer internen Webanwendung. Hostbasierte Firewall-Regeln erlauben ausschließlich die nötigen Ziele und Ports. Ein Härtungsansatz nach „Default Deny“ verhindert Nebentunnel und erleichtert Audits.
Dual-Homed Host: Typische Architektur und Komponenten
Eine typische Architektur für einen Dual-Homed Host beruht auf zwei strikt getrennten Netzpfaden und deaktiviertem IP-Forwarding, während nur Anwendungsdienste übergeben. Konfigurationsdisziplin und Minimierung der Angriffsfläche bestimmen das Design. Hostbasierte Paketfilter blockieren standardmäßig jeden unbekannten Fluss. Protokoll- und Identitätsprüfungen liegen an der Dienstgrenze, damit nur sauber terminierte Sessions passieren. Trennung der Ebenen und minimaler Funktionsumfang begrenzen die Risiken im Vergleich zu vollwertigen Routern.
Kernbausteine
- Zwei Netzwerkkarten in getrennten Subnetzen mit statischen Adressen und klaren Zonenrollen.
- Host-Firewall (z. B. nftables/pf) mit „Default Deny“ und präzisen Ingress-/Egress-Regeln.
- Proxy-/Relay-Dienste (z. B. Reverse-Proxy für HTTP/S, SMTP-Relay, Jump-Host für SSH/RDP).
- Starke Authentisierung, Logging und zentralisierte Auswertung von Ereignissen.
- Systemhärtung, Patch-Management und begrenzte Verwaltungszugänge.
Administrierende Personen verifizieren die Isolation regelmäßig mit Tools wie traceroute und tcpdump, prüfen sysctl-Werte für ip_forward, und automatisieren Compliance-Checks per Konfigurationsmanagement, um Fehlzustände früh zu erkennen.
Dual-Homed Host: Sicherheitsrisiken und Gegenmaßnahmen
Ein Dual-Homed Host birgt vermeidbare Risiken, wenn IP-Forwarding versehentlich aktiv ist oder Dienste unkontrolliert seitwärts kommunizieren. Ein unbeabsichtigtes Routing oder ein zu großzügiges Egress kann Angreifenden laterale Bewegungen ermöglichen. Fehlende Härtung einzelner Anwendungsproxies eröffnet unnötige Angriffsflächen. Fehlkonfiguration verwandelt die Schutzkomponente in eine Brücke und unterläuft damit die Zonentrennung. Systematische Kontrollen und einfache Guardrails reduzieren diese Gefahr spürbar.
- Fehlkonfiguration von Routing/NAT: Gegenmaßnahme sind ip_forward=0, gesperrte sysctl, und wiederkehrende Compliance-Checks.
- Ungefilterter Egress der Dienste: Gegenmaßnahme sind strikte Allow-Lists für ausgehende Ziele und Ports je Dienst.
- Single Point of Failure: Gegenmaßnahme ist Redundanz mit zwei Hosts und Failover-Mechanismen.
- Unzureichende Protokollierung: Gegenmaßnahme ist zentrales Logging mit Alarmierung auf Ablehnungen und Policy-Verstößen.
- Überprivilegierte Prozesse: Gegenmaßnahme sind minimale Dienste, getrennte Konten und Mandatory Access Control.
Ein temporär geöffneter „ANY-OUT“-Egress an einem Proxy erlaubt einem kompromittierten Webdienst, eine Verbindung ins interne Netzwerk aufzubauen. Eine zeitgesteuerte, restriktive Egress-Policy mit Monitoring hätte diesen Pivot unterbunden.
Dual-Homed Host: Einsatzszenarien und Alternativen
Ein Dual-Homed Host eignet sich besonders für gezielte Protokollvermittlung zwischen zwei Zonen, wenn nur wenige, klar definierte Dienste benötigt werden. Kleine Umgebungen oder Außenstellen profitieren, weil eine Host-Lösung überschaubar bleibt und präzise steuerbar ist. DMZ-Segmente lassen sich so kontrolliert an Backend-Systeme anbinden. Produktions- oder Operational-Technology-Netze (OT) können sichere Update- oder Lizenzpfade in die IT-Zone erhalten. Der Nutzen entsteht durch fokussierte, wohldefinierte Übergänge bei gleichzeitiger Flächenreduktion.
Alternativen und Abgrenzung
- Stateful Firewall/Unified Threat Management (UTM): sinnvoll bei vielen Protokollen, IDS/IPS-Bedarf oder komplexem Routing.
- Screened Subnet (DMZ mit zwei Firewalls): höheres Isolationsniveau durch zusätzliche Kontrollschicht.
- VPN-Gateway: geeignet für entfernten Zugriff, aber kein Ersatz für Zonentrennung zwischen LAN und DMZ.
- Routed Multihoming: dient Provider-Redundanz, ist jedoch kein Dual-Homed Host im Sicherheitskontext.
Ein Dual-Homed Host passt für Umgebungen mit wenigen definierten Diensten und hohem Transparenzbedarf; bei steigender Protokollvielfalt oder erhöhten Durchsatz- und Analyseanforderungen empfiehlt sich eine dedizierte Firewall- oder DMZ-Architektur.
Beispiele aus der Praxis
- Ein mittelständischer Betrieb setzt einen Linux-Server mit zwei Netzwerkkarten zwischen internes LAN und DMZ ein, wobei ein Reverse-Proxy nur HTTPS-Anfragen zu einer internen Webanwendung vermittelt.
- Eine Produktionsumgebung nutzt einen Dual-Homed Host als SMTP-Relay, der E-Mails aus dem internen Netz annimmt und über die externe Schnittstelle an externe Mailserver weiterleitet, ohne direkte IP-Verbindungen zu ermöglichen.
- Ein Forschungsinstitut betreibt einen Jump-Host für SSH-Zugriffe, der als Dual-Homed Host zwischen Management-LAN und Experimentier-Netz vermittelt und jeden Zugriff protokolliert.
Die Varianten im Detail (1)
Dual-homed bastion host A hardened, two-interface host exposed to untrusted networks that enforces policy at the application layer.
Dual-homed bastion host is a form of Dual-Homed Host used as a hardened gateway on the boundary of a trusted network and an untrusted network, where packet forwarding is disabled and only proxied or jump access is allowed through tightly controlled services.
Häufige Fragen
Wann sollte man einen Dual-Homed Host statt einer Firewall einsetzen?
Ein Dual-Homed Host passt, wenn nur wenige, klar definierte Anwendungsprotokolle zwischen zwei Zonen vermittelt werden müssen und Transparenz wichtig ist. Bei vielen Protokollen, hohem Durchsatz oder Bedarf an Deep-Packet-Inspection empfiehlt sich eine dedizierte Firewall oder UTM-Lösung.
Wie verhindert man, dass ein Dual-Homed Host versehentlich zum Router wird?
IP-Forwarding wird im Betriebssystem dauerhaft deaktiviert (z. B. ip_forward=0 in Linux sysctl), hostbasierte Firewall-Regeln blockieren standardmäßig alle Flows, und automatisierte Compliance-Checks prüfen regelmäßig die Konfiguration. Nur explizit erlaubte Dienste dürfen zwischen den Schnittstellen vermitteln.
Welche Dienste laufen typischerweise auf einem Dual-Homed Host?
Typische Dienste umfassen Reverse-Proxys für HTTP/S, SMTP-Relays für E-Mail, Jump-Hosts für SSH/RDP oder VPN-Endpoints. Alle Dienste terminieren Verbindungen explizit und bauen neue, kontrollierte Sessions auf, anstatt Pakete durchzureichen.
Ist ein Dual-Homed Host ein Single Point of Failure?
Ein einzelner Dual-Homed Host ist ein Single Point of Failure; Redundanz entsteht durch zwei parallele Hosts mit Failover-Mechanismen (z. B. VRRP, Keepalived) oder durch zusätzliche Kontrollschichten wie Screened Subnet. Die Architektur muss Verfügbarkeitsanforderungen berücksichtigen.