TFTP
Auch bekannt als:Trivial File Transfer Protocol
TFTP: Minimales Dateiübertragungsprotokoll über UDP, ohne Authentisierung und ohne Verzeichnisauflistung. Es dient verbreitet der Verteilung von Konfigurationen und Firmware und arbeitet ohne jede AuthentifizierungAuthenticationÜberprüfung der behaupteten Identität eines Benutzers oder Systems..
Funktionsweise und Einordnung
TFTP nach RFC 1350 läuft auf UDP-Port 69 und kennt nur zwei Operationen: eine Datei lesen und eine Datei schreiben. Es gibt keine Benutzerkonten, keine Berechtigungen und keine Möglichkeit, das Verzeichnis aufzulisten. Wer eine Datei abrufen will, muss ihren exakten Namen kennen. Genutzt wird das Protokoll beim Netzwerkboot, beim Firmware-Rollout und für automatisierte Konfigurationssicherungen von Netzwerk- und Feldgeräten.
Bedeutung in der Praxis
Aus der fehlenden Auflistung entsteht der Trugschluss, ein TFTP-Server sei ohne Kenntnis der Dateinamen ungefährlich. Tatsächlich stammen die Namen meist aus anderen Quellen: Backup-Protokollen, Dokumentation, Namenskonventionen oder erratbaren Mustern aus Gerätebezeichnungen. Da gesicherte Konfigurationen regelmäßig Zugangsdaten und Netzstruktur enthalten, gehört TFTP strikt auf abgeschottete Managementnetze begrenzt und, wo möglich, durch SFTP oder SCP ersetzt.
Verwandte Begriffe
- Network AccessNetwork AccessMöglichkeit eines Benutzers, Geräts oder Workloads, Netzwerkressourcen zu erreichen und zu nutzen.: Möglichkeit eines Benutzers, Geräts oder Workloads, Netzwerkressourcen zu erreichen und zu nutzen.
- EnumerationEnumerationErmittelt Benutzer, Dienste, Freigaben oder andere Ressourcen eines Zielsystems.: Ermittelt Benutzer, Dienste, Freigaben oder andere Ressourcen eines Zielsystems.
- Operational Technology SecurityOperational Technology SecuritySchützt industrielle Steuerungs-, Produktions- und Prozessleitsysteme.: Schützt industrielle Steuerungs-, Produktions- und Prozessleitsysteme.
- AuthenticationAuthenticationÜberprüfung der behaupteten Identität eines Benutzers oder Systems.: Überprüfung der behaupteten Identität eines Benutzers oder Systems.