Перейти к содержанию

Вопрос

  • Ответы 469
  • Создана
  • Последний ответ

Лучшие авторы в вопросе

Лучшие авторы в вопросе

Изображения в теме

Рекомендуемые сообщения

  • 0
Опубликовано
2 минуты назад, frontcccp сказал:

Благодарю. Но через веб интерфейс я не могу откатить. Я не могу попасть в админку роутера.

Если верить подписи это ваш аппарат. Там предлагают, помимо web ещё два варианта. Мобильное приложение и утилита для win.

  • 0
Опубликовано

На самом деле можно попробовать сменить канал через telnet/ssh, не прибегая к web и спецПО.

show version

components list draft

components commit

 

components list delta

components commit

 

components list beta

components commit

 

components list stable

components commit

 

components list legacy

components commit

  • 0
Опубликовано
6 минут назад, frontcccp сказал:

И еще тупой вопрос. Извините.

Попробуйте читать что пишет база знаний.

P.S. Выше указан третий вариант.

  • 0
Опубликовано (изменено)
4 часа назад, KeyYerS сказал:

Зачем Вы додумываете за вендором? Случаем не пользуете роутер в качестве цветомузыки? "- Ведь у него же есть лампочки, значит он так может..."    
Разбор фразы на составные:  есть -устройство-; есть встроенный admin; у него слабый пароль; к -устройству- /в "принудительной" версии/ теперь блокируется публичный доступ.   Всё!!!
Все проблемы в восприятии написанного в статьях и примечаниях к релизам - это некорректный перевод с английского, как впрочем многое другое, упоминаемое на форуме, коряво звучащее на русском и безобразно выглядящее в вебке.

@John Silver  Не облегчайте им работу, подкидывая идеи...  Пока сами не научатся мыслить, пока не перестанут просто тупо переводить с en веб и приложение  -  отношение к пользователям не поменяется... Им нас не понять...

Почему никто не обратил внимание, что вдогон к "административно-принудительной" крайней версии настоятельно выпадает типа обновлённое лиц/соглашение   - но от КИНЕТИК, а не от Неткрэйз???

Чукча, однако, не читатель.

Если потратить немного времени на изучение тех же лицензионных соглашений, а не на пустое графоманство, то многое бы прояснилось. Правда возникают небольшие сомнения, учитывая что предложение:

  • Публичный доступ к веб-конфигуратору теперь блокируется на устройствах со слабыми паролями администратора, что снижает риск несанкционированного доступа. [NDM-4097]

Вызывает у вас ощущение недосказанности и вы видите в нем какие-то "скрытый смысл" и неоднозначность.

Изменено пользователем Denis P
  • 0
Опубликовано

Кстати про SSH. А не планируется научить роутер пользоваться сертификатами и отключать вход по паролю, а admin'у вообще? Ну еще sudo хочется, если нет.

  • 0
Опубликовано
12 hours ago, Илья Хрупалов said:

Вы забываете простую вещь: если устройство вдруг уже было захвачено в ботнет

...то роутер уже сам давным давно лазает в интернет за всякими вредоносными payload и по расписанию начинает делать гадости. И единственный способ бороться - искать провайдеров, и сообщать им про потенциальные проблемы с Keenetic'ами. А уж дальше пусть они сами со своими клиентами разбираются. Хотя они и так должны такое отлавливать по нетипичной активности роутеров.

  • 0
Опубликовано
2 часа назад, Denis P сказал:

...Если потратить немного времени на изучение тех же лицензионных соглашений...

Спойлер

Screenshot_20251129-140128.thumb.jpg.a5a35908ffffd3050bba9cafdcefe7a5.jpg

то у нормального человека сразу возникает вопрос:   лиц соглашение от " ООО Кинетик" ( в н.в. забугорная контора), а в РФ же "ООО Неткрэйз"?  Так кто опять имеет доступ к нашим ПД?   Контора в РФ или забугорная?

Тогда совсем неадекватно выстроена система:   нужно прямо в момент покупки сей продукции (перед отбитием  чека и выдачей товара) давать клиенту подписывать все эти лиц/соглашения. И если он согласен - отбивать чек и выдавать товар.  А сейчас ( 4 года назад такого не было и в помине) купил роутер, а потом тебя нагибают этими Л/С, вынуждая соглашаться...

  • 0
Опубликовано (изменено)

Я бы предложил следующую концепцию.

Ввести новый привилегированный уровень доступа для пользователя, условно назвать его режим sudo.

В этом режиме работали бы те команды которые должны быть защищены особым образом. Сюда можно отнести в том числе команду для включения/отключения удаленного обновления прошивки кем бы то ни было кроме владельца устройства.

Как это работает. Для повышения уровня доступа до sudo необходимо при входе в него зажать определенную физическую кнопку на роутере или нажать её определенное количество раз с определенным интервалом. Это может быть любая кнопка, например та что отключает WIFI. Таким образом система должна удостовериться, что владелец действует целенаправленно физически присутствуя рядом с устройством.

Добавить функционал по назначения повышенных привилегий выполнения для определенного перечня команд который пользователь выберет сам, желательно.

В него можно включить: само назначение и изменение этого списка, функцию удаленного обновления, включая ручное, смену различных паролей на устройстве, админа, wifi и прочего, запуск/остановка определенных служб, обновления и всё остальное, что может быть критично в плане безопасности при удаленном доступе.

Что это даст? Во первых, сами выбираем что и от чего защищаем. Ограничиваем возможности, если требуется, для удаленного изменения выбранных настроек. Например, нельзя будет удаленно включить возможность принудительного обновления. Это из насущного. )

Дальше, можно будет запретить определенные действия или изменения при любом виде удаленного доступа, будь то web, SSH, telnet или облачный доступ через приложение мобильного устройства. Выбрать команды, каждый для себя сам определит, что для него критично, которые сработают только при физическом доступе.

Получаем полный контроль доступа. Невозможность  что-то лишнее изменить удаленно.

Иногда конечно нужен полный удаленный доступ, вот для этого и нужно чтоб можно было выбрать что именно включить в этот режим.

Всё это создаст более доверительную модель управления устройством, в том числе не жертвуя функциями удаленного доступа полностью.

Даже если  кто-то завладеет паролем админа или облачным доступом, он не сможет нанести большого вреда.

Конечно здесь ещё многое нужно предусмотреть. Ведь такого решения на рынке ещё нет.

Изменено пользователем keenet07
  • 0
Опубликовано
10 минут назад, KeyYerS сказал:

лиц соглашение от " ООО Кинетик" ( в н.в. забугорная контора), а в РФ же "ООО Неткрэйз"? 

Откройте ЕГРЮЛ, ей богу, вас что нужно повсюду за руку водить?

  • 0
Опубликовано
30 минут назад, keenet07 сказал:

Я бы предложил следующую концепцию.

Гораздо удобнее это осуществляется паролем суперадмина. Пароль например можно создать только после сброса роутера. Он не хранится в конфиг файле, а хранится на разделе "u-boot config". Его нельзя увидеть или поменять зайдя под простым админом, только ресетнув роутер и создать новый если забыл. В интерфейсе при первом включении кнопка " создать пароль суперадмина" как создал - кнопка меняется на надпись " пароль создан" и все больше к его изменению или просмотру доступа нет, только вводить по памяти или ресетить роутер.

И под пароль уже ставить определенные действия. 

А танцы с физической кнопкой где нибудь по звонку в район " привет тетя Клава это я ваш админ, видите там белую коробочку под потолком понажимайте пожалуйста сыграв на ней мурку щелчками" такое себе 

  • 0
Опубликовано (изменено)
2 часа назад, D_K_ сказал:

Гораздо удобнее это осуществляется паролем суперадмина. Пароль например можно создать только после сброса роутера. Он не хранится в конфиг файле, а хранится на разделе "u-boot config". Его нельзя увидеть или поменять зайдя под простым админом, только ресетнув роутер и создать новый если забыл. В интерфейсе при первом включении кнопка " создать пароль суперадмина" как создал - кнопка меняется на надпись " пароль создан" и все больше к его изменению или просмотру доступа нет, только вводить по памяти или ресетить роутер.

И под пароль уже ставить определенные действия. 

А танцы с физической кнопкой где нибудь по звонку в район " привет тетя Клава это я ваш админ, видите там белую коробочку под потолком понажимайте пожалуйста сыграв на ней мурку щелчками" такое себе 

Пароль суперадмина он конечно практичен. Но его можно украсть, перехаватить, и использовать.

Но ваше предложение о защищенном супер-пароле можно применить в качестве дополнительной защиты в предложенном мной выше методе. Это послужит дополнительной защитой от некоторых видов атак путем социальной инженерии. Нужно будет знать и этот пароль и нажать комбинацию на устройстве. Суть такова, что этот пароль может быть использован только при физическом доступе.   Если подумать, то сам этот защищенный пароль вообще можно упростить до трех, четырехзначного цифрового кода, который можно было бы набрать с помощью кнопки, например код 324 это три быстрых нажатия, пауза, два быстрых, пауза, четыре быстрых. Это супер круто (снимает задачу ввода суперпароля где-то в интерфейсе), но да, сложновато для простого обывателя в использовании. В другой стороны, зачем вообще домохозяйка полезет в настройку такой функции.

Изменено пользователем keenet07
  • 0
Опубликовано (изменено)
9 часов назад, Axel Pervolianinen сказал:

А то получается, что когда Вам производитель закрыл "дырень" в механизмах защиты - это плохо, а то что у вас там защитой и не пахло - это нормально.

Не у каждого всё это было грамотно настроено, но если есть трещина, то это не повод расковыривать её до дыры или производителю менять правый ботинок у пользователя. На ходу, без предупреждения. Над лужей. У меня, например, был давний бэкап, настройки относительно недавние, но бэкап валялся в файлопомойке, его теперь надо проверить, от той ли он прошивки, те ли настройки рядом с ним хранились.

В жизни много других дел, роутером жизнь не исчерпывается. Хотели провести учения по бэкапам для клиентов, можно было бы сделать предупреждения в админке заранее, затребовать предъявить бэкапы для роутера и т.п. Хотя бы за пользователей действительно сохранить им бэкап, если взяли на себя ответственность обновить всё, даже жёсткий диск подключен был в моём случае.

Все эти предупреждения и сценарии можно предусмотреть, если сотрудникам фирмы собраться вместе, устроить мозговую встречу и заранее задать себе вопросы, а что если:

1. Взломают и надо будет срочно обновить прошивку?

2. Если надо будет о чём-то предупредить пользователя, какие механизмы?

3. Не дать при этом пользователю почувствовать, что он тут лишний у себя в своём роутере?

4. А что если ... и т.п. вопросы задать заранее, а не когда становится понятно, что облажались и для того, чтобы прикрыть попу, надо столкнуть пользователя с его места, которое на минутку, ему уже продали, получили за это деньги и оно его, личное.

Всё это можно было организовать, даже заранее спросив пользователей: "Люди, как вас предупредить, если вдруг катастрофа и надо срочно исправить что-то, а до вас не достучаться?". Пообсуждали бы на форуме, сказали, как нормально. Взять заранее email, телефон, другие контакты, согласие на обновление или отказ в нём под свою ответственность (можно просто заблокировать несогласных в облаке, если не обновлялись, были предупреждены и их взломали. Пошёл ботнет работать, тогда точно сами ответственны за ботнет).

Продаётся роутер не для блондинок, если вдруг такие попались среди клиентов, то это имело смысл заранее учесть. Можно было даже просто отказать в облачном обслуживании клиентам с коротким паролем без дополнительного подтверждения, пока не поменяют, не требуя немедленного обновления прошивки, например через смс на телефон или короткий код на email (впрочем даже если не было возможно технически, роли не играет, разговор не об этом).

Вас застройщик в новостройке не посещал ещё ночью, в спальне, с женой? А он как раз вспомнил, что дырка у вас в квартире осталась на этаж ниже, пришёл законопатить в час ночи и заодно входную дверь поменять, а вас на улицу вытолкнул, пока менял дверь. Хотели бы вы подобного?

Или как будто вдруг кто-то резко дёрнул за руль клиентского авто, когда он за рулём. На полном ходу. Перед постом ГИБДД. В плотном потоке. Вот сейчас у ВАЗа клинит руль при движении, как быстро люди из-за такой самостоятельности, как отказ управления, даже слухов об этом, продадут эту машину и зарекутся иметь с ней дело?

Если вопрос решить проблему, то удаленное управление без явного согласия клиента на это неприемлемо ни под каким видом (даже если тогда не думали об этом, когда добавили, или не афишировали) и тогда это решаемо. Теперь только исправлять, если собирались.

 

Изменено пользователем Master2009
Исправил текст и убрал лишнее.
  • 0
Опубликовано

Длинные посты уж невозможно читать...давайте видос на рутуб...вечером всё посмотрим.

 

...ну чего вы разгараетесь то?

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.


×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.