Перейти к содержанию

Ground_Zerro

Участники форума
  • Постов

    120
  • Зарегистрирован

  • Посещение

  • Победитель дней

    9

Ground_Zerro стал победителем дня 22 июля

Ground_Zerro имел наиболее популярный контент!

2 Подписчика

Оборудование

  • Устройства
    Air (KN-1610, 1611), Sprinter (KN-3710), Giga (KN-1010, 1012)

Посетители профиля

Блок последних пользователей отключён и не показывается другим пользователям.

Достижения Ground_Zerro

Продвинутый пользователь

Продвинутый пользователь (3/6)

212

Репутация

  1. RCI-авторизация в KeeneticOS 5.2: ответы разработчиков NDMS Материал подготовлен по итогам прямого диалога с командой разработки NDMS. Публикуется в формате Q&A. Информация актуальна на момент публичной альфы KeeneticOS 5.2 и может уточняться. --- Контекст В KeeneticOS появился новый механизм авторизации RCI — по токену, передаваемому в заголовке `X-NDMA-TKN`. Для сторонних пакетов (Entware/opkg), использующих RCI для настройки политик, маршрутизации и прочего, это ломает существующие сценарии работы. --- Часть 1. Механизм авторизации В: Будет ли документация по новому механизму авторизации RCI — формат токена, заголовок передачи, коды ошибок, время жизни, отзыв, привязка к пользователю/роли/интерфейсу? О: Да, документация будет опубликована, ориентировочно в ближайшее время. --- В: Есть ли машиночитаемый способ определить, какую схему авторизации поддерживает конкретная прошивка? Пакету нужно поддерживать старые и новые версии одним бинарём, а детект по номеру версии — хрупкий. О: Признаком служит наличие `x-ndw4-authenticate` в ответе `/auth`. Появится только в 5.2. --- В: Судьба интерактивной авторизации `x-ndw2-interactive` — сохраняется ли она ради обратной совместимости? О: Нет. Планируется убрать как можно скорее. --- В: Предусматривается ли endpoint, обменивающий валидные логин/пароль на токен доступа (аналог OAuth2 Resource Owner Password Credentials)? О: Прямого обмена «логин/пароль → токен» не будет. Вместо этого вводится бутстрап авторизации через браузерный редирект — разработчики отметили, что именно этого звена в текущей схеме не хватало. Схема бутстрапа: Стороннее приложение делает редирект на `/auth`, передавая финальный URL возврата в одном из параметров. Пользователь проходит обычную процедуру ввода логина и пароля. Дополнительно он предупреждается, что будет создан одноразовый токен, дающий доступ стороннему сервису. При успешной аутентификации роутер создаёт одноразовый токен с временем жизни 1 минута и выполняет редирект на переданный URL, подставляя токен в параметр. Приложение в течение минуты может ровно один раз авторизоваться по этому токену — то есть создать одну сессию. Уже внутри этой сессии выполняются нужные настройки, включая генерацию и сохранение постоянного токена. Технические детали бутстрапа будут описаны отдельно и пройдут ревью сообщества перед финальным утверждением. --- В: Есть ли более простой путь для случаев, когда браузерный редирект неприменим? О: Да, есть вариант проще, но менее безопасный — вызов `ndmc`, который всегда присутствует в прошивке в режиме выполнения команд. Важная оговорка: `ndmc` выполняет команды от имени `admin`, и полученный таким способом токен также будет только от `admin`. --- В: Формат токена уже утверждён и будет таким, каким он показан в публичной альфе 5.2? О: Формат будет утверждён. Предусмотрено три вида токенов: «навсегда», «с временем жизни» и «одноразовый». На текущий момент реализована возможность создать только токен «навсегда». Часть 2. Вопросы сообщества В: Возможно ли сохранить — штатно или опционально, флагом в конфигурации NDMS — неаутентифицированный доступ к RCI с `127.0.0.1`? Процесс в Entware работает от root на том же устройстве и уже имеет полный контроль над системой вплоть до остановки NDMS; авторизация на loopback не создаёт границы доверия, но ломает локальные сервисы. О: Нет. Цель — удалить любой открытый доступ на маршрутизируемых интерфейсах. `127.0.0.1` очень легко открывается наружу пробросом порта. При этом `ndmc` работает через unix-domain-socket, который не маршрутизируется, — и его пока допустимо оставить неавторизованным. --- В: Планируется ли расширение лимита 8 + 8 DoH/DoT-серверов? О: Нет. --- В: Рассматривался ли переход на dnsmasq ради полноценных настроек DNS в прошивке? О: Точно нет. --- В: Существует ли штатный механизм учёта kernel-интерфейсов, созданных вне NDMS, — регистрации интерфейса, чтобы политики и маршрутизация видели его как обычный? О: Да — `OpkgTun` и `OpkgTap` делают ровно это. О формате взаимодействия Перед публикацией настоящего материала было получено разрешение на распространение приведенной в нем информации. Также разработчики NDMS подтвердили готовность к прямому диалогу с авторами сторонних пакетов.
  2. Hydra Route Neo 3.15.0-1 Hydra Route Neo 3.16.0-1 Hydra Route Web 1.45.0-1 Hydra Route Web 1.46.0-1 - 1.49.0-1
  3. Форум forum.keenetic.ru, согласно официальной позиции ООО «Неткрейз», является только площадкой сообщества, приёма багрепортов и не рассматривается как канал коммуникации с представителями компании. У небольшого сообщества разработчиков открытых пакетов для платформы нет даже минимального способа прямого технического диалога с брендом. ИМХО
  4. Присоединяюсь. Тезисно - порт не смотри во вне, - у пользователя уже есть ROOT чтобы сделать что угодно. Зачем??
  5. Такого функционала не предусмотрено. В процессе синхронизации подписки происходит практически полная ротация конфигурационных ссылок, включая их символьные идентификаторы (названия). По статистике, до 90% узлов, имевших статус активных до обновления, отсутствуют в новом пуле. Предложите алгоритм парсинга и сопоставления обновленного списка для восстановления состояния активных узлов. При наличии внятной логики - попробуем реализовать.
  6. Вспомнил старую тему на форуме. Такая штука есть. 6мб многовато конечно для пары функций, но работает стабильно.
  7. В исходном запросе полностью отсутствуют какие-либо технические данные. Без вводных сведений локализовать проблему и определить причину некорректной работы сможет разве что экстрасенс. В неизвестных абсолютно всё. Какое там системное окружение, что ставилось, как использовалось и т.д. и т.п. Тезис "Не работает уже месяц" слишком широк чтоб даже приблизительно понять, что на устройстве происходит и почему. С подобными вводными рекомендация может быть только следующая: Единственным эффективным решением в данной ситуации является полная деинсталляция всех установленных компонентов и последующая чистая установка Entware и остального ПО с нуля. Лучший и наиболее быстрый способ получить помощь - написать в ТГ группу.
  8. Для интересующихся Принятые меры: FP-репорты направлены вендорам. Будет добавлен GNU build-id. UPX сжатие - долой. Плюс ~356Кб к весу бинарника владельцам ARM надеюсь по силам. В процессе: Над динамической линковкой нужно подумать, это противоречит идее HRN «единый статический бинарь без зависимостей». Но "static stripped, no dynamic section" - основа сигнатуры IoT-ботнета, и увеличивает вес триггеров. Нужен компромисс. Релизов на GitHub не планировал, но видимо придётся это пересмотреть и изучить что такое "GPG-подпись".
  9. Да, догадался залезть туда. В вирусах не силен, потому анализ исходников от Ai агента: Исходники открыты, кому нужно - проверяйте, смотрите.
  10. @Кинетиковод Хз. Не прогонял антивирусами. А на что конкретно ругается хоть?
  11. Всем привет. Давно не писал здесь. Короткий дайджест HydraRoute Neo портирован на Си добавлен второй источник имён хостов "L7-канал": перехват TLS SNI / HTTP Host (подоробнее см. Dosc) флаги запуска. Параметры можно передавать напрямую при старте, частично или полностью заменив ими файл конфигурации (подоробнее см. Dosc) опубликованы исходники (AGPL-3.0-only) и кое какая документация HydraRoute Web UI автоматическое обновление подписок работа с happ подписками (индивидуальные HTTP заголовки) dpi опции для Proxy интерфейсов mux режим для vless новый инструмент «Мониторинг»: фоновый мониторинг доступности интернета на интерфейсах Немного о целях и дальнейшем развитии Проект Neo был создан с идеей: сделать утилиту без «человека посередине». Уйти от классического MITM-подхода, на котором построено абсолютное большинство аналогов. Задача выполнена, демон остается пассивным наблюдателем не вмешиваясь в работу клиента с DNS сервером. Проект подошел к этапу, когда двигаться дальше без внедрения MITM не получится. Думаю, Neo в контексте своей цели полностью закончен. HR Neo, но не Hydra Route ^-^ Сурсы в паблике — модифицировать, развивать или использовать в каких-то своих целях может любой.
  12. @NSGrid Праздники в стране, если конечно понимаете как это связано. Ну и плюс хостера ДДОСили сутки.
  13. Не проверял никто. По логике если пересечений по доменам нет то корректно. Нет. Если отсутствие исходника проблема - настоятельно рекомендуется отказаться от HR Neo в пользу другого ПО или самостоятельной настройки.
  14. @zlobnyi @nomadfromx Внешние зависимости больше не используются в диагностике - обновите HR web.
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.