Комментарии 22
В любом случае, спасибо за предупреждение!
Я подозревал что-то в таком духе, когда купил у провайдера приставку для IP-TV, и она при первом включении полезла (tcpdump!) за каким-то обновлениями на провайдерский сервер. После этого, приставка была выселена в отдельный порт на роутере, и средствами iptables напрочь лишена возможности общаться с внутренней домашней сетью. Потому что, мне вот только устройств с аппаратным бэкдором в домашней сети не хватало для полного счастья!..
P.S. Не являются ли такие функции предметом статьи УК РФ о вредоносном программном обеспечении? Особенно, если клиент роутер не взял в аренду а выкупил — а об «особенностях» прошивки роутера ему провайдер рассказать заб(ы|и)л?
Здравствуйте, спасибо за ваш комментарий и точку зрения! В данном случае, разумеется, ваша безопасность обеспечивается федеральным законом "О персональных данных", а также договором, который вы подписываете с провайдером.
Ситуация была бы немного лучше, если бы роутер имел аппаратную кнопку «Удаленный сервис», после нажатия на которую в течение разумного промежутка времени (например, час) были бы доступны функции удаленного управления. По крайней мере, в таком случае бэкдор доступен не постоянно, и пользователь осознает, что дает доступ к своей внутренней сети неизвестному ему лично внешнему агенту.
С другой стороны, понятно что «аппаратная» кнопка на самом деле будет присоединена к ноге GPIO встроенной системы, и никаких гарантий что прошивка соблюдает протокол доступа только с разрешения пользователя — на самом деле нет. Если TP-Link свою прошивку сделает именно так (и даже сертифицирует у независимой третьей стороны) — как только пользователь даст доступ к своему оборудованию «специалисту провайдера» — те могут прошить внутрь устройства все что угодно, в том числе и отключить протокол «аппаратной» кнопки.
С третьей стороны, огромное количество пользователей не разбираются в ИТ, не думают о безопасности, и готовы дать любой доступ кому угодно — лишь бы на планшет загрузились картинки котиков.
У меня нет хорошего решения для этой задачи. :-( Но наличие бэкдора в устройствах «прямо с конвейера» — все-равно, печалит…
и что? все нынче лезет за обновлениями, даже пылесосы.
>средствами iptables напрочь лишена возможности общаться с внутренней домашней сетью
как это связано с первым утверждением?
провайдер и так видит твой трафик, смысл ему ставить на роутер какой-то бекдор.
провайдер и так видит твой трафик, смысл ему ставить на роутер какой-то бекдор
Шифрованный траффик — без проблем. А вот показывать внутренние ресурсы мне бы не хотелось. Например, у меня в домашней сети есть NAS, сделанный во времена царя Гороха и безопасность он обеспечивает примерно никакую. А с железкой провайдера в своей сети я могу быть уверенным, что показываю все свои данные неустановленному кругу лиц…
Не являются ли такие функции предметом статьи УК РФ о вредоносном программном обеспечении?Логика подсказывает, что оно для этого должно причинить вред. Причём, не гипотетический («у вас есть половой член, значит, вы насильник, поскольку имеете возможность меня насиловать»), а реальный.
Вообще, удалённое управление абонентским роутером — распространённая практика в мире. С какой-то стороны это даже благо, потому что большинство абонентов не знает таких слов как iptables, NAS, и даже в настройки роутера не заглядывает, поскольку ничего в этом не понимает. В итоге, имеем тьму уязвимых устройств, на которых прошивка не будет обновлена никогда.
Яркий пример таких людей — мои соседи, у которых логин-пароль на админку роутера admin/admin и я уверен, что админку их роутера в последний раз открывали сотрудники провайдера, которые им ставили и настраивали роутер, потому что соседи — милейшие люди, но бесконечно далёкие от всего этого. Вот и сидят они с дефолтными паролями, уязвимой прошивкой и слабым шифрованием, позволяющим подобрать пароль к беспроводной сети за 10 минут.
В общем, тут сложный случай баланса интересов провайдеров по диагностике и настройке оборудования, пользователей не желающих вникать в сетевые настройки но желающих чтобы «раз — и работало», и самих же пользователей желающих сохранить от провайдера приватные данные в своих локалках. Пока этот баланс отрегулирован плохо. С точки зрения ТП-линк, за оборудование платят провайдеры — поэтому если те хотят поставить пользователям бэкдор для собственного удобства, так оно и происходит.
Ключевое слово — «аренда». Т.е. не собственность. Не нравится — имей собственный роутер или обговаривай такие вопросы специально.
> черный ящик с недокументированными функциями
Ой-вей. Покажи мне хоть один домашний роутер с документацией, отличающейся от «не разбирать и не давать детям, крепление на стену производится двумя саморезами». Нет и не надо.
Другой разговор, что провайдер должен оставаться добросовестным. Менять настройки роутера с учётом изменений в сети провайдера можно, обновлять прошивку для закрытия уязвимостей можно, шпионить за пользователем или сливать пароль третьим лицам — нет.
У вас какие то странные представления о потребностях провайдеров. Провайдерам нужен мас-telnet потому что на все абонентские железки не напасешься айпишников (у вас я так понял проблема решена использованием ipv6 для управления), bwping и iperf из коробки и dying gasp по питанию на сервер мониторинга чтобы знать в энском районе бомжи оптику порезали и надо ехать или просто питание горсети рубанули и можно покурить. Пока что я не вижу чем ваш роутер на прокачку лучше микротиков младших серий если честно.
Начиная с самого первого ADSL модема, я ни когда не брал и не буду брать оборудование провайдера в аренду. Во первых: это оборудование всегда самого низкого класса. Во вторых: кастомная прошивка и странные настройки, которые чаще всего не возможно изменить. В третьих: удаленный доступ к оборудованию специалистов которые просят перезагрузить оборудование в котором несколько линий от провайдеров и два из трех прекрасно работают.
Для «ЭР-Телеком» специально были доработаны Wi-Fi роутеры — для них добавили автоматический выбор типа IPv6. Ноды TR-069 vendor-specific дают оператору возможность мониторить состояние и работоспособность оборудования для проактивного сервиса. Корректировка драйвера Wi-Fi позволила выполнить балансировку между чипсетами 2,4 и 5 ГГц, что привело к приросту скорости по WLAN в 2 раза. Также был усовершенствован Band Steering.
Т.е. покупая ту же модель не брендированную в магазине, клиент получит ее с недоработанным драйвером WiFi и кривым Band Steering? Это прямо очень серьезное заявление «мы сознательно продаем недоработанные роутеры, зная, как исправить эти недостатки».
«Роутер на прокачку»: тюнинг оборудования TP-Link для интернет-провайдеров