-
Постов
120 -
Зарегистрирован
-
Посещение
-
Победитель дней
9
Тип контента
Профили
Форумы
Галерея
Загрузки
Блоги
События
Весь контент Ground_Zerro
-
RCI-авторизация в KeeneticOS 5.2: ответы разработчиков NDMS Материал подготовлен по итогам прямого диалога с командой разработки NDMS. Публикуется в формате Q&A. Информация актуальна на момент публичной альфы KeeneticOS 5.2 и может уточняться. --- Контекст В KeeneticOS появился новый механизм авторизации RCI — по токену, передаваемому в заголовке `X-NDMA-TKN`. Для сторонних пакетов (Entware/opkg), использующих RCI для настройки политик, маршрутизации и прочего, это ломает существующие сценарии работы. --- Часть 1. Механизм авторизации В: Будет ли документация по новому механизму авторизации RCI — формат токена, заголовок передачи, коды ошибок, время жизни, отзыв, привязка к пользователю/роли/интерфейсу? О: Да, документация будет опубликована, ориентировочно в ближайшее время. --- В: Есть ли машиночитаемый способ определить, какую схему авторизации поддерживает конкретная прошивка? Пакету нужно поддерживать старые и новые версии одним бинарём, а детект по номеру версии — хрупкий. О: Признаком служит наличие `x-ndw4-authenticate` в ответе `/auth`. Появится только в 5.2. --- В: Судьба интерактивной авторизации `x-ndw2-interactive` — сохраняется ли она ради обратной совместимости? О: Нет. Планируется убрать как можно скорее. --- В: Предусматривается ли endpoint, обменивающий валидные логин/пароль на токен доступа (аналог OAuth2 Resource Owner Password Credentials)? О: Прямого обмена «логин/пароль → токен» не будет. Вместо этого вводится бутстрап авторизации через браузерный редирект — разработчики отметили, что именно этого звена в текущей схеме не хватало. Схема бутстрапа: Стороннее приложение делает редирект на `/auth`, передавая финальный URL возврата в одном из параметров. Пользователь проходит обычную процедуру ввода логина и пароля. Дополнительно он предупреждается, что будет создан одноразовый токен, дающий доступ стороннему сервису. При успешной аутентификации роутер создаёт одноразовый токен с временем жизни 1 минута и выполняет редирект на переданный URL, подставляя токен в параметр. Приложение в течение минуты может ровно один раз авторизоваться по этому токену — то есть создать одну сессию. Уже внутри этой сессии выполняются нужные настройки, включая генерацию и сохранение постоянного токена. Технические детали бутстрапа будут описаны отдельно и пройдут ревью сообщества перед финальным утверждением. --- В: Есть ли более простой путь для случаев, когда браузерный редирект неприменим? О: Да, есть вариант проще, но менее безопасный — вызов `ndmc`, который всегда присутствует в прошивке в режиме выполнения команд. Важная оговорка: `ndmc` выполняет команды от имени `admin`, и полученный таким способом токен также будет только от `admin`. --- В: Формат токена уже утверждён и будет таким, каким он показан в публичной альфе 5.2? О: Формат будет утверждён. Предусмотрено три вида токенов: «навсегда», «с временем жизни» и «одноразовый». На текущий момент реализована возможность создать только токен «навсегда». Часть 2. Вопросы сообщества В: Возможно ли сохранить — штатно или опционально, флагом в конфигурации NDMS — неаутентифицированный доступ к RCI с `127.0.0.1`? Процесс в Entware работает от root на том же устройстве и уже имеет полный контроль над системой вплоть до остановки NDMS; авторизация на loopback не создаёт границы доверия, но ломает локальные сервисы. О: Нет. Цель — удалить любой открытый доступ на маршрутизируемых интерфейсах. `127.0.0.1` очень легко открывается наружу пробросом порта. При этом `ndmc` работает через unix-domain-socket, который не маршрутизируется, — и его пока допустимо оставить неавторизованным. --- В: Планируется ли расширение лимита 8 + 8 DoH/DoT-серверов? О: Нет. --- В: Рассматривался ли переход на dnsmasq ради полноценных настроек DNS в прошивке? О: Точно нет. --- В: Существует ли штатный механизм учёта kernel-интерфейсов, созданных вне NDMS, — регистрации интерфейса, чтобы политики и маршрутизация видели его как обычный? О: Да — `OpkgTun` и `OpkgTap` делают ровно это. О формате взаимодействия Перед публикацией настоящего материала было получено разрешение на распространение приведенной в нем информации. Также разработчики NDMS подтвердили готовность к прямому диалогу с авторами сторонних пакетов.
- 11 ответов
-
- 15
-
-
-
Hydra Route Neo 3.15.0-1 Hydra Route Neo 3.16.0-1 Hydra Route Web 1.45.0-1 Hydra Route Web 1.46.0-1 - 1.49.0-1
- 257 ответов
-
- 6
-
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Форум forum.keenetic.ru, согласно официальной позиции ООО «Неткрейз», является только площадкой сообщества, приёма багрепортов и не рассматривается как канал коммуникации с представителями компании. У небольшого сообщества разработчиков открытых пакетов для платформы нет даже минимального способа прямого технического диалога с брендом. ИМХО
-
Присоединяюсь. Тезисно - порт не смотри во вне, - у пользователя уже есть ROOT чтобы сделать что угодно. Зачем??
-
Такого функционала не предусмотрено. В процессе синхронизации подписки происходит практически полная ротация конфигурационных ссылок, включая их символьные идентификаторы (названия). По статистике, до 90% узлов, имевших статус активных до обновления, отсутствуют в новом пуле. Предложите алгоритм парсинга и сопоставления обновленного списка для восстановления состояния активных узлов. При наличии внятной логики - попробуем реализовать.
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
В исходном запросе полностью отсутствуют какие-либо технические данные. Без вводных сведений локализовать проблему и определить причину некорректной работы сможет разве что экстрасенс. В неизвестных абсолютно всё. Какое там системное окружение, что ставилось, как использовалось и т.д. и т.п. Тезис "Не работает уже месяц" слишком широк чтоб даже приблизительно понять, что на устройстве происходит и почему. С подобными вводными рекомендация может быть только следующая: Единственным эффективным решением в данной ситуации является полная деинсталляция всех установленных компонентов и последующая чистая установка Entware и остального ПО с нуля. Лучший и наиболее быстрый способ получить помощь - написать в ТГ группу.
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
- 257 ответов
-
- 3
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Для интересующихся Принятые меры: FP-репорты направлены вендорам. Будет добавлен GNU build-id. UPX сжатие - долой. Плюс ~356Кб к весу бинарника владельцам ARM надеюсь по силам. В процессе: Над динамической линковкой нужно подумать, это противоречит идее HRN «единый статический бинарь без зависимостей». Но "static stripped, no dynamic section" - основа сигнатуры IoT-ботнета, и увеличивает вес триггеров. Нужен компромисс. Релизов на GitHub не планировал, но видимо придётся это пересмотреть и изучить что такое "GPG-подпись".
- 257 ответов
-
- 5
-
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Да, догадался залезть туда. В вирусах не силен, потому анализ исходников от Ai агента: Исходники открыты, кому нужно - проверяйте, смотрите.
- 257 ответов
-
- 1
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
@Кинетиковод Хз. Не прогонял антивирусами. А на что конкретно ругается хоть?
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Всем привет. Давно не писал здесь. Короткий дайджест HydraRoute Neo портирован на Си добавлен второй источник имён хостов "L7-канал": перехват TLS SNI / HTTP Host (подоробнее см. Dosc) флаги запуска. Параметры можно передавать напрямую при старте, частично или полностью заменив ими файл конфигурации (подоробнее см. Dosc) опубликованы исходники (AGPL-3.0-only) и кое какая документация HydraRoute Web UI автоматическое обновление подписок работа с happ подписками (индивидуальные HTTP заголовки) dpi опции для Proxy интерфейсов mux режим для vless новый инструмент «Мониторинг»: фоновый мониторинг доступности интернета на интерфейсах Немного о целях и дальнейшем развитии Проект Neo был создан с идеей: сделать утилиту без «человека посередине». Уйти от классического MITM-подхода, на котором построено абсолютное большинство аналогов. Задача выполнена, демон остается пассивным наблюдателем не вмешиваясь в работу клиента с DNS сервером. Проект подошел к этапу, когда двигаться дальше без внедрения MITM не получится. Думаю, Neo в контексте своей цели полностью закончен. HR Neo, но не Hydra Route ^-^ Сурсы в паблике — модифицировать, развивать или использовать в каких-то своих целях может любой.
- 257 ответов
-
- 2
-
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
@NSGrid Праздники в стране, если конечно понимаете как это связано. Ну и плюс хостера ДДОСили сутки.
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Не проверял никто. По логике если пересечений по доменам нет то корректно. Нет. Если отсутствие исходника проблема - настоятельно рекомендуется отказаться от HR Neo в пользу другого ПО или самостоятельной настройки.
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
@zlobnyi @nomadfromx Внешние зависимости больше не используются в диагностике - обновите HR web.
- 257 ответов
-
- 1
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Неправильный регистр, не `RU` а `ru`. CN tag как и домены cn/hk зон отфильтрованы в репозитории. Поправлю в документации.
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Тут что-то явно произошло... Всем спасибо. У кого есть затруднения с HR - напишите в ТГ группу, всем поможем.
- 257 ответов
-
- 1
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Кто как выходит из ситуации. Некоторые на время установки пакетов ставят VPN подключение первым в политике по умолчанию. В ТГ спроси, думаю помогут.
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
@sakol18 Нет пакета wget с поддержкой SSL. Запусти установку используя скрипт. @solitary23 Не может достучаться до некоторых репозиториев. Такое бывает с гитхаб.
- 257 ответов
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
====== hrweb v.1.16.2.-2 ====== Новый интерфейс • Визуальное оформление переработано: горизонтальный макет заменён на вертикальный с боковой навигацией. • Работа с GeoIP и GeoSite объединена в один логический блок вместо разрозненных элементов управления. Настройки • Настройки hrweb перенесены из cookie браузера в файл /opt/etc/HydraRoute/hrweb.conf — теперь сохраняются на роутере и не зависят от браузера или устройства. Dashboard — приоритет политик доступа • Управление приоритетом политик доступа перенесено из раздела DANGER ZONE в dashboard: карточки политик можно перетаскивать мышью, порядок карточек определяет приоритет. Dashboard — политики доступа • Рядом с названием политики доступа теперь отображается текущее активное подключение. • Добавлена кнопка swap — позволяет сменить подключение политики из доступных в роутере без перехода в его админку. • Кнопка swap скрыта для только что созданных политик, которые ещё не сохранены в роутере. • После сохранения dashboard кнопка swap появляется автоматически по факту создания политики в роутере. • Поддержано переименование политики: смена типа DirectRoute классическая политика доступа отрабатывает корректно при сохранении. • Список системных интерфейсов, определяющий тип политики (interface / policy), кэшируется и периодически обновляется; при добавлении нового интерфейса в систему hrweb подхватывает изменение без перезагрузки страницы. Dashboard — CIDR / ip.list • Исправлено удаление отключённых CIDR-групп из ip.list через dashboard (группы с #/policy заголовком удалялись визуально, но восстанавливались после обновления страницы). Метрики системы • В header добавлен виджет производительности с графиком загрузки CPU и RAM. Данные накапливаются пока страница открыта и сбрасываются только при выходе. Виджет включается/выключается в настройках. • В footer добавлены модель роутера и версия прошивки. Раздел HydraRoute — Geo файлы • Кнопка «Обновить индексы Geo файлов» теперь только перестраивает индекс из уже скачанных файлов, а не запускает их повторное скачивание. • Автоматическое обновление geo-файлов по расписанию теперь гарантированно завершает обновление индекса после скачивания файлов (устранена рассинхронизация). • Кнопка «+ geo» в dashboard более не отображается если файл geo-index.json отсутствует на роутере; при его отсутствии показывается соответствующее сообщение вместо пустого списка. Dashboard — перенос групп между политиками • В каждой группе доменов добавлена кнопка «Перенести» (иконка рядом с удалением). При клике открывается выпадающий список доступных политик; выбор перемещает всю группу в выбранную политику прямо в интерфейсе без перезагрузки страницы. Кнопка скрыта если в dashboard только одна политика. Потеря связи и истечение сессии • Переработан механизм обнаружения потери связи с бэкендом и истечения сессии: при получении 401 или недоступности сервера показывается модальное окно с предложением войти снова, все последующие запросы блокируются до перехода на страницу логина (устранены дублирующиеся уведомления и фоновые ошибки). Тёмная тема • Добавлена поддержка тёмной темы. Переключатель Light / Dark расположен в правой части header. Выбранная тема сохраняется в cookie и применяется при следующем открытии страницы. ====== hrneo v.0.22.1-1 ====== Порядок политик при матчинге доменов • Директива PolicyOrder= в hrneo.conf теперь учитывается не только при добавлении правил в iptables, но и при формировании таблиц доменов для матчинга. Домены будут направляться в ipset той политики, которая имеет больший приоритет (меньший порядковый номер), если домен присутствует в нескольких политиках.
- 257 ответов
-
- 9
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
@Cyph3r Про доступ по KeenDNS здесь. Работает: $LOGNAME есть в CLI. Дело не в gid и uid, они всегда будут 0 в т.ч. при входе в Entware через CLI под admin (exec sh). Дело в наследуемых правах при установке HR из-под CLI - система откажет приложению в доступе к некоторым жизненно-важным функциям в т.ч. после перезагрузки роутера. Детально не разбирался. Если есть информация или идеи буду рад их почитать в issues/PR на GH.
- 257 ответов
-
- 1
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
HydraRoute Neo v.0.21.4-1 ## Optimization - Более быстрая обработка доменов и ipset при старте. Устройствам на mips/mipsel должно стать полегче. подробней, кому интересно ## Bugfix - Некорректное завершение процесса при автозапуске из-за неготовности RCI. - Запись пустой таблицы маршрутизации, когда интерфейс еще не готов. подробней, кому интересно HRWeb v.1.11.2-1 ##Что нового - Смена geo.dat источника - Загрузка доменов и IP-диапазонов из отдельного репозитория - Индексация Geo TAG для быстрого поиска категорий в веб интерфейсе ##Bugfix - Дедупликация доменов Репозиторий Geo-Aggregator - Обновляемый раз в сутки geo репозиторий, объединяющий данные 4х популярных источников Немного скриншотов.
- 257 ответов
-
- 9
-
-
- hydraroute
- neo
-
(и ещё 6 )
C тегом:
-
Нельзя. xKeen безоговорочно разворачивает весь трафик в xRay (mihomo?) который эксклюзивно занимается его маршрутизацией. HR работает на базе нативных механизмов маршрутизации прошивки сохраняя работоспособность всех стандартных инструментов, имеющихся в KeeneticOS. PS Возможно что-то поменялось, давно не интересовался как и что происходит у xKeen под капотом.
