-
Постов
120 -
Зарегистрирован
-
Посещение
-
Победитель дней
9
Ground_Zerro стал победителем дня 22 июля
Ground_Zerro имел наиболее популярный контент!
Оборудование
-
Устройства
Air (KN-1610, 1611), Sprinter (KN-3710), Giga (KN-1010, 1012)
Посетители профиля
Блок последних пользователей отключён и не показывается другим пользователям.
Достижения Ground_Zerro
Продвинутый пользователь (3/6)
212
Репутация
-
RCI-авторизация в KeeneticOS 5.2: ответы разработчиков NDMS Материал подготовлен по итогам прямого диалога с командой разработки NDMS. Публикуется в формате Q&A. Информация актуальна на момент публичной альфы KeeneticOS 5.2 и может уточняться. --- Контекст В KeeneticOS появился новый механизм авторизации RCI — по токену, передаваемому в заголовке `X-NDMA-TKN`. Для сторонних пакетов (Entware/opkg), использующих RCI для настройки политик, маршрутизации и прочего, это ломает существующие сценарии работы. --- Часть 1. Механизм авторизации В: Будет ли документация по новому механизму авторизации RCI — формат токена, заголовок передачи, коды ошибок, время жизни, отзыв, привязка к пользователю/роли/интерфейсу? О: Да, документация будет опубликована, ориентировочно в ближайшее время. --- В: Есть ли машиночитаемый способ определить, какую схему авторизации поддерживает конкретная прошивка? Пакету нужно поддерживать старые и новые версии одним бинарём, а детект по номеру версии — хрупкий. О: Признаком служит наличие `x-ndw4-authenticate` в ответе `/auth`. Появится только в 5.2. --- В: Судьба интерактивной авторизации `x-ndw2-interactive` — сохраняется ли она ради обратной совместимости? О: Нет. Планируется убрать как можно скорее. --- В: Предусматривается ли endpoint, обменивающий валидные логин/пароль на токен доступа (аналог OAuth2 Resource Owner Password Credentials)? О: Прямого обмена «логин/пароль → токен» не будет. Вместо этого вводится бутстрап авторизации через браузерный редирект — разработчики отметили, что именно этого звена в текущей схеме не хватало. Схема бутстрапа: Стороннее приложение делает редирект на `/auth`, передавая финальный URL возврата в одном из параметров. Пользователь проходит обычную процедуру ввода логина и пароля. Дополнительно он предупреждается, что будет создан одноразовый токен, дающий доступ стороннему сервису. При успешной аутентификации роутер создаёт одноразовый токен с временем жизни 1 минута и выполняет редирект на переданный URL, подставляя токен в параметр. Приложение в течение минуты может ровно один раз авторизоваться по этому токену — то есть создать одну сессию. Уже внутри этой сессии выполняются нужные настройки, включая генерацию и сохранение постоянного токена. Технические детали бутстрапа будут описаны отдельно и пройдут ревью сообщества перед финальным утверждением. --- В: Есть ли более простой путь для случаев, когда браузерный редирект неприменим? О: Да, есть вариант проще, но менее безопасный — вызов `ndmc`, который всегда присутствует в прошивке в режиме выполнения команд. Важная оговорка: `ndmc` выполняет команды от имени `admin`, и полученный таким способом токен также будет только от `admin`. --- В: Формат токена уже утверждён и будет таким, каким он показан в публичной альфе 5.2? О: Формат будет утверждён. Предусмотрено три вида токенов: «навсегда», «с временем жизни» и «одноразовый». На текущий момент реализована возможность создать только токен «навсегда». Часть 2. Вопросы сообщества В: Возможно ли сохранить — штатно или опционально, флагом в конфигурации NDMS — неаутентифицированный доступ к RCI с `127.0.0.1`? Процесс в Entware работает от root на том же устройстве и уже имеет полный контроль над системой вплоть до остановки NDMS; авторизация на loopback не создаёт границы доверия, но ломает локальные сервисы. О: Нет. Цель — удалить любой открытый доступ на маршрутизируемых интерфейсах. `127.0.0.1` очень легко открывается наружу пробросом порта. При этом `ndmc` работает через unix-domain-socket, который не маршрутизируется, — и его пока допустимо оставить неавторизованным. --- В: Планируется ли расширение лимита 8 + 8 DoH/DoT-серверов? О: Нет. --- В: Рассматривался ли переход на dnsmasq ради полноценных настроек DNS в прошивке? О: Точно нет. --- В: Существует ли штатный механизм учёта kernel-интерфейсов, созданных вне NDMS, — регистрации интерфейса, чтобы политики и маршрутизация видели его как обычный? О: Да — `OpkgTun` и `OpkgTap` делают ровно это. О формате взаимодействия Перед публикацией настоящего материала было получено разрешение на распространение приведенной в нем информации. Также разработчики NDMS подтвердили готовность к прямому диалогу с авторами сторонних пакетов.
- 11 ответов
-
- 15
-
-
-
Hydra Route Neo 3.15.0-1 Hydra Route Neo 3.16.0-1 Hydra Route Web 1.45.0-1 Hydra Route Web 1.46.0-1 - 1.49.0-1
- 257 ответов
-
- 6
-
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Форум forum.keenetic.ru, согласно официальной позиции ООО «Неткрейз», является только площадкой сообщества, приёма багрепортов и не рассматривается как канал коммуникации с представителями компании. У небольшого сообщества разработчиков открытых пакетов для платформы нет даже минимального способа прямого технического диалога с брендом. ИМХО
-
Присоединяюсь. Тезисно - порт не смотри во вне, - у пользователя уже есть ROOT чтобы сделать что угодно. Зачем??
-
Такого функционала не предусмотрено. В процессе синхронизации подписки происходит практически полная ротация конфигурационных ссылок, включая их символьные идентификаторы (названия). По статистике, до 90% узлов, имевших статус активных до обновления, отсутствуют в новом пуле. Предложите алгоритм парсинга и сопоставления обновленного списка для восстановления состояния активных узлов. При наличии внятной логики - попробуем реализовать.
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
В исходном запросе полностью отсутствуют какие-либо технические данные. Без вводных сведений локализовать проблему и определить причину некорректной работы сможет разве что экстрасенс. В неизвестных абсолютно всё. Какое там системное окружение, что ставилось, как использовалось и т.д. и т.п. Тезис "Не работает уже месяц" слишком широк чтоб даже приблизительно понять, что на устройстве происходит и почему. С подобными вводными рекомендация может быть только следующая: Единственным эффективным решением в данной ситуации является полная деинсталляция всех установленных компонентов и последующая чистая установка Entware и остального ПО с нуля. Лучший и наиболее быстрый способ получить помощь - написать в ТГ группу.
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
- 257 ответов
-
- 3
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Для интересующихся Принятые меры: FP-репорты направлены вендорам. Будет добавлен GNU build-id. UPX сжатие - долой. Плюс ~356Кб к весу бинарника владельцам ARM надеюсь по силам. В процессе: Над динамической линковкой нужно подумать, это противоречит идее HRN «единый статический бинарь без зависимостей». Но "static stripped, no dynamic section" - основа сигнатуры IoT-ботнета, и увеличивает вес триггеров. Нужен компромисс. Релизов на GitHub не планировал, но видимо придётся это пересмотреть и изучить что такое "GPG-подпись".
- 257 ответов
-
- 5
-
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Да, догадался залезть туда. В вирусах не силен, потому анализ исходников от Ai агента: Исходники открыты, кому нужно - проверяйте, смотрите.
- 257 ответов
-
- 1
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
@Кинетиковод Хз. Не прогонял антивирусами. А на что конкретно ругается хоть?
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Всем привет. Давно не писал здесь. Короткий дайджест HydraRoute Neo портирован на Си добавлен второй источник имён хостов "L7-канал": перехват TLS SNI / HTTP Host (подоробнее см. Dosc) флаги запуска. Параметры можно передавать напрямую при старте, частично или полностью заменив ими файл конфигурации (подоробнее см. Dosc) опубликованы исходники (AGPL-3.0-only) и кое какая документация HydraRoute Web UI автоматическое обновление подписок работа с happ подписками (индивидуальные HTTP заголовки) dpi опции для Proxy интерфейсов mux режим для vless новый инструмент «Мониторинг»: фоновый мониторинг доступности интернета на интерфейсах Немного о целях и дальнейшем развитии Проект Neo был создан с идеей: сделать утилиту без «человека посередине». Уйти от классического MITM-подхода, на котором построено абсолютное большинство аналогов. Задача выполнена, демон остается пассивным наблюдателем не вмешиваясь в работу клиента с DNS сервером. Проект подошел к этапу, когда двигаться дальше без внедрения MITM не получится. Думаю, Neo в контексте своей цели полностью закончен. HR Neo, но не Hydra Route ^-^ Сурсы в паблике — модифицировать, развивать или использовать в каких-то своих целях может любой.
- 257 ответов
-
- 2
-
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
@NSGrid Праздники в стране, если конечно понимаете как это связано. Ну и плюс хостера ДДОСили сутки.
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Не проверял никто. По логике если пересечений по доменам нет то корректно. Нет. Если отсутствие исходника проблема - настоятельно рекомендуется отказаться от HR Neo в пользу другого ПО или самостоятельной настройки.
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
@zlobnyi @nomadfromx Внешние зависимости больше не используются в диагностике - обновите HR web.
- 257 ответов
-
- 1
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
