Обновить

Записал, с кем разговаривают восемь приборов в моей квартире

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели33K
Всего голосов 80: ↑79 и ↓1+94
Комментарии42

Комментарии 42

Записал, с кем разговаривают восемь приборов в моей квартире

Точно так же посмотрел в своем AdGuard Home и заблокировал все неизвестные с ТВ, smarthome и т.п.
На все устройства, как default политику повесил все возможные block-list'ы. Стало настолько чище, даже без uBlock Origin, что просто диву даюсь! Просто немеряно мусора и телеметрии сейчас!


Каждый третий запрос заблокирован! Примерно треть трафика - это явный мусор. А сколько еще вычищает uBlock?

Круто сделал, попробую себе тоже прикрутить uBlock. Сравню результаты и отпишу :)

Тут есть нюансик. Очень рекомендую на роутере в OpenWRT все запросы к серверам по порту 53 перехватывать и редиректить на локальный сервер с Adguard Home. Есть производители, которые жёстко прописывают DNS серверы в прошивке. Может что ещё обнаружите.

могут запрос к dns и не на 53 порт отправлять

Забыли, что еще требуется заблокировать все DoT и DoH сервера. Иначе часть девайсов будет просто ходить через них.

И редирект 53 порта вас не спасет никак.

Hijack работает только с обычным DNS. DoT и DoH нужно блокировать отдельно.

DoT блокируется на 853 порту файрвола, так как по нему почти ничего другого не передается.

DoH сложнее, потому что использует 443 порт и не отличается от обычного HTTPS. Чтобы его обойти, можно блокировать известные DoH-серверы, например, dns.google или cloudflare-dns.com. AdGuard Home делает это с помощью списка «DNS-серверы» в фильтрах. Без знания IP-адреса DoH-сервер не будет работать.

Для максимальной защиты можно блокировать 443 порт на известных IP-адресах DoH-серверов, но это скорее погоня, так как их IP-адреса постоянно меняются.

Я про это и говорю :)

Заблокировать DoH - проблемы не составляет. Микрот, динамик лист и поехали. Сделал у себя дома, чтобы перенаправить все запросы мобильных устройств и планшетов на ADH.

За 5 минут можно написать скрипт еще и с автообновлением, если нужно, чтобы тянуло с чьей-нибудь гитхаб репы и парсило.

Хотелось бы прочесть конкретную статью о том, как избавиться от всех этих "резидентов".

С телевизором, имхо, самый лучший способ - это подключить к нему устройство, с которого будет картинка идти. А телик от интернета отключить. Иначе прикажлом удобном случае (обновлении) он всю эту ерунду будет обратно врубать.

У меня дома так и сделано - "Smart TV" превращен в обычный "Dump TV" подключенный к Мини-ПК с FreeBSD. Но обычному пользоватею такое решение не подходит, ему требуется Android и чтобы с Нетфликсами и прочим Кинопоисками и ВКВидео. А замена одного андроидного устройства на другое - это просто "заметание проблемы под ковки".

С Нетфликсами и прочим Кинопоисками и ВКВидео - для семейного ТВ все это нужно в самом деле.

С любого Android/Google TV полностью отключить сбор данных не выйдет, ведь часть информации собирается системными службами даже без дополнительных настроек.

Чтобы свести сбор данных к минимуму, нужно сделать три вещи:

  1. В настройках конфиденциальности отключить «Персонализированный контент» и «Релевантная реклама».

  2. В общих настройках Android TV выключить рекомендации и «использование данных».

  3. Заблокировать ряд доменов через DNS (как в первом комменте с uBlock пример).

Если телевизор нужен для всей семьи, особенно для Кинопоиска и ВК Видео, проще использовать отдельное устройство. Это может быть Apple TV или тот же Mini-PC с Kodi (как советовал @numark ниже), так как вы сможете целиком контролировать установки

Pihole просто существует.
И столько открытий еще ждет исследователей, когда они узнают про зашитые dns адреса на конечных устройствах да DoT/DoH, которые совсем по другим портам смотрят.

Я выбрал AGH потому что он уже был установлен на моём роутере как пакет OpenWrt, и я не хотел поднимать отдельный PI. И лично для меня в AGH чуть удобнее веб-интерфейс, чем у Pi.

Что касается DoT/DoH, это действительно следующий уровень защиты, я уже отвечал на этот вопрос ранее. Я намеренно не стал углубляться в это в статье, так как она и так довольно объёмная. Полный разбор блокировки DoH - это тема для отдельной статьи, которую я, возможно, напишу позже.

Подождите, подождите.

Вы ради пары строчек в фаерволе еще одну статью писать собираетесь?

Ну, статью то тоже можно было парой строчек описать - поставили pihole, вдали фильтр и вбили адрес устройства - получили список куда оно ходит. Хотя да, для блокировки DoH нужна статья на 100500 символов.

Не только ради этого XD, а в целом возможно расскажу разные способы, как обезопасить свой трафик :)

root@OpenWrt:~# free -h
              total        used        free      shared  buff/cache   available
Mem:         496724      165768       23696      237372      307260       42588
Swap:        524284           0      524284

Это что за роутер такой с 500кб ОЗУ? Даже wl500gp прописью двадцать лет назад имел 32 мегабайта ОЗУ.

А если это килобайты, то неужели 500мб не хватит для работы журнала DNS без файла подкачки.

free -h в BusyBox выводит в килобайтах без суффикса, то есть 496724 это 496 МБ, а не 500 КБ :)

Про подкачку вы правы, для самого журнала полгигабайта хватает с запасом (даже за пять суток набралось 337 тысяч записей, порядка 100 МБ, и AGH держит из этого почти 30 МБ в памяти по size_memory). Свап понадобился не для журнала, а для установки пакетов через apk: earlyoom при нехватке памяти во время apk install убивал сам установщик. Полгигабайта свапа вставил именно чтобы это нормально работало, а не под нужды AdGuard.

А если в роутере нет USB?

Самый простой вариант - вынести AdGuard Home с роутера на любое устройство в сети (NAS, мини-ПК, старый ноутбук) и указать его как DNS в DHCP

А есть способ контролировать работу этого стороннего устройства, чтобы при его отказе роутер переключился на "запасной" DNS и продолжил работать?

Забавно. Я с таким столкнулся, когда IP-камеру установил - но я сначала в изолированной сети включил ее в комп, на котором включил wireShark, и проверил, куда она пытается без спросу лезть. А потом - просто прописал правило в той-же openWRT в котором дропнул вообще все пакеты, идущие с ее MAC-адреса за пределы моего сегмента сети.
Проверять, какие DNS запрашивает колонка - имхо, занятие странное. Ежу понятно, что шпионить за владельцем 24/7 это ее основной функционал, какая разница, на какие хосты она при этом лезет? "Ее вшивость в проверках не нуждается". Вообще, девайс для выраженных эксгибиционистов, на мой взгляд..
Пылесосу и стиралке, на мой вкус, также абсолютно нехрен делать в сети. Вообще, я подозреваю что скоро устройства, физически неспособные никуда подключится будут цениться заметно выше всей этой "умной" дряни..

При чём цениться не за то, что не шпионят, а за то, что сразу нормально работают, а не выходят с тормозным недоделанным и глючным софтом, не работающим нормально без обновлений.

Я еще могу хоть как-то понять интернет на стиральной машинке или даже чайнике, но на пылесосе-то он зачем??? :-О

Потому что они — роботы-пылесосы — все удалённо управляются (впрочем, как почти все коммерческие IoT) через "облака" производителя.

Карту ту же посмотреть, расписание уборки составить, посмотреть когда расходники менять - все это требует, чтобы к пылесосу можно было бы подключиться.

Подключиться можно локально, желательно посредством RS-232, если вы хоть немного инженегр, пусть даже любитель, внешний интернет для этого не нужен, а глобально вреден, потому что любой сбой в неконтролируемом вами интернете в целом или в "облаке" производителя в частности превращает "умное" что-то там в неработоспосоную вещь. Сколько уже было историй, когда "облако" прекращало существование из-за банкротства производителя, и завязанные на это "облако" поделки враз превращались в тыкву?

Сколько уже было историй, когда "облако" прекращало существование из-за банкротства производителя, и завязанные на это "облако" поделки враз превращались в тыкву?

Не знаю. Хотя бы один процент от общего числа "умных что-то там" наберется?

Тот же iRobot обанкротился и мой робот-пылесос превратился в тыкву.

а я вот как раз не могу понять интернет на чайнике или стиральной машине) типа "я еду с работы и дай ка сэкономлю целых 2,5 минуты на кипячение воды, подав команду заранее через интернет"?

Подать команду на кипячение воды можно. А как подать саму воду?

Не невозможно создать электрочайник с автоматической подачей в него воды. Но рациональность такой конструкции выглядит спорной, особенно с поправкой на то, что требуются разные конструкции для подключения к водопроводу (непосредственно или через дополнительные фильтры) и к бутылированной воде. Ну и габариты и цена вопроса, в результате, предполагаются "не для всех".

Стиральная машина наоборот всегда подключена к водопроводу и канализации, но и с ней вопрос: а зачем, для чего, что практически ценного это дает? Загрузить машину сейчас и начать стирку позже, ночью по льготному тарифу, помогает технология прошлого тысячелетия - таймер. Потому что возможность в принципе запустить стирку дистанционно малоценна без возможности дистанционно загрузить объекты стирки, дозировать моющие средства, и после стирки вывесить постиранное досушиваться.

а еще она может протечь, такое бывает редко, но очень метко

Есть кулеры с подключением к осмосу. Есть пурифаеры с подключением к водопроводу. И у тех и у тех в подавляющее большинстве есть и опция подачи горячей воды. Если уже есть осмос, то кулер с забором воды из осмоса будет занимать места не критично больше чайника. Только возникает другая проблема у производителя при желании запихнуть и туда аналитику - они в большинстве своём проточного нагрева, а значит и подавать им команду на подогрев по сети не нужно.

Вы не поверите, но некоторые производители - знатные "редиски". Уже есть стиралки (например, у BEKO), где некоторые режимы невозможно включить, кроме как из приложения. На стиралке, в угоду минимализму и потаканию маркетологам, есть несколько кнопок для самых базовых функций и режимов. Остальное - в приложении.

Ну приложение может и по синезубу и по вайфаю локальному работать. В инет ему не надо.

А как она свежую рекламу покажет и "анонимные" логи сольёт?

Интересно было бы посмотреть какая техника самостоятельно лазит смотреть по 445 порту в локалку. Ну смарт-тв это понятно, ему положено, а вот остальная.

tldr: я установил AGH и узнал что даже телеви...

По факту все как в статье + вот блокировка yandex телеметрии приводит к постоянным ретраям, от колонок, они начинают люто штормить и статистика пару лет назад выглядела примерно вот так. Одна колонка 30% dns трафика


Помню как мой Xiaomi TV A2 каждые 2-3 дня скачивал и устанавливал мне rutube на телевизор, а я его удалял. Заметил я это очень давно, может в числе первых и только спустя время нашел похожие проблемы у других пользователей со смарт-тв на форумах.
На данный момент проблемы нет, но это только потому, что рутьюба вроде уже нет в гугл пей для смарт тв.

во что превратится работа техники если на нее наложить белые списки?) строго то что тебе нужно)

У меня два телевизора самсунг 2010-11 года, которые еще с камерами. Оба были подключены по Wifi, но тут думаю, а чего это, вот розетка же рядом с телевизором, воткнул один из них по Ethernet. А свич мониторится заббиксом. Так вот, после выключения телевизора с пульта, порт езернета падает, ровно через 2 часа после выключения.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации